| Architecture |
IMAGE_FILE_MACHINE_AMD64
|
| Subsystem |
IMAGE_SUBSYSTEM_WINDOWS_GUI
|
| Compilation Date |
1970-Jan-01 00:00:00
|
| Detected languages |
English - United States
|
|
Info
|
Libraries used to perform cryptographic operations: |
Microsoft's Cryptography API
|
|
Suspicious
|
The PE is possibly packed. |
Unusual section name found: \x88\x87\x97\x8f\x8c\x8a\x94\x93
Unusual section name found: \x89\x90\x92\x82\xa2\x94\xa2\x93
Unusual section name found: \x8a\x83\x87\x8b\x89\x88\x9c\x81
Unusual section name found: \x9a\x96\xa0\x85\x8c\xa1\x94\x81
Unusual section name found: \xa1\x90\x9c\x8d\xa2\x86\x9e\x93
Unusual section name found: \xa3\x82\x93\x86\x8f\x90\x87\x99
Unusual section name found: \x9f\x85\x9f\x82\x92\x88\x82\x8e
Unusual section name found: \x8e\x90\x98\x86\x87\x98\x89\x9f
Unusual section name found: \x8c\x98\x95\x81\x9e\x93\x96\x99
Section \x8c\x98\x95\x81\x9e\x93\x96\x99 is both writable and executable.
|
|
Suspicious
|
The PE contains functions most legitimate programs don't use. |
Possibly launches other programs:
Uses Microsoft's cryptographic API:
Leverages the raw socket API to access the Internet:
|
|
Suspicious
|
No VirusTotal score. |
This file has never been scanned on VirusTotal.
|
| MD5 |
693b005c5b0aa5a5e14170e6e299dc82
🔍
|
| SHA1 |
ac306ba7cb05c5ffc5f34b3f12a99bf8aab6f52c
🔍
|
| SHA256 |
0e935d649489272b4046c6ce48ac737d7d5e412a675b10dea3372a24b945a085
🔍
|
| SHA3 |
2a17eb73639f8906ab9b118f17fd6d75b91bf19cd168d9015ed13c32ed106629
🔍
|
| SSDeep |
196608:BTKtA/yIGhxN+5QV+bnEFPJoZyVaG3kyh8racAbQM7NAnxQiuKGCaCz:tKtAqjSewnmJoZRG3RhAaXbgnxKCz
🔍
|
| Imports Hash |
eec00476a63b581f234a908633ec63b1
🔍
|
| e_magic |
MZ
|
| e_cblp |
0x90
|
| e_cp |
0x3
|
| e_crlc |
0
|
| e_cparhdr |
0x4
|
| e_minalloc |
0
|
| e_maxalloc |
0xffff
|
| e_ss |
0
|
| e_sp |
0xb8
|
| e_csum |
0
|
| e_ip |
0
|
| e_cs |
0
|
| e_ovno |
0
|
| e_oemid |
0
|
| e_oeminfo |
0
|
| e_lfanew |
0x80
|
| Signature |
PE
|
| Machine |
IMAGE_FILE_MACHINE_AMD64
|
| NumberofSections |
9
|
| TimeDateStamp |
1970-Jan-01 00:00:00
|
| PointerToSymbolTable |
0
|
| NumberOfSymbols |
0
|
| SizeOfOptionalHeader |
0xf0
|
| Characteristics |
IMAGE_FILE_EXECUTABLE_IMAGE
IMAGE_FILE_LARGE_ADDRESS_AWARE
|
| Magic |
PE32+
|
| LinkerVersion |
0.0
|
| SizeOfCode |
0x190a00
|
| SizeOfInitializedData |
0x9d200
|
| SizeOfUninitializedData |
0
|
| AddressOfEntryPoint |
0x00000000011A0200 (Section: \x8c\x98\x95\x81\x9e\x93\x96\x99)
|
| BaseOfCode |
0x1000
|
| ImageBase |
0x140000000
|
| SectionAlignment |
0x1000
|
| FileAlignment |
0x200
|
| OperatingSystemVersion |
6.0
|
| ImageVersion |
0.0
|
| SubsystemVersion |
6.0
|
| Win32VersionValue |
3934654863
|
| SizeOfImage |
0x11b7000
|
| SizeOfHeaders |
0x400
|
| Checksum |
0
|
| Subsystem |
IMAGE_SUBSYSTEM_WINDOWS_GUI
|
| DllCharacteristics |
IMAGE_DLLCHARACTERISTICS_NX_COMPAT
IMAGE_DLLCHARACTERISTICS_TERMINAL_SERVER_AWARE
|
| SizeofStackReserve |
0x100000
|
| SizeofStackCommit |
0x1000
|
| SizeofHeapReserve |
0x100000
|
| SizeofHeapCommit |
0x1000
|
| LoaderFlags |
0
|
| NumberOfRvaAndSizes |
16
|
| MD5 |
d41d8cd98f00b204e9800998ecf8427e
🔍
|
| SHA1 |
da39a3ee5e6b4b0d3255bfef95601890afd80709
🔍
|
| SHA256 |
e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855
🔍
|
| SHA3 |
a7ffc6f8bf1ed76651c14756a061d662f580ff4de43b49fa82d80a4b80f8434a
🔍
|
| VirtualSize |
0x1909bc
|
| VirtualAddress |
0x1000
|
| SizeOfRawData |
0
|
| PointerToRawData |
0
|
| PointerToRelocations |
0
|
| PointerToLineNumbers |
0
|
| NumberOfLineNumbers |
0
|
| NumberOfRelocations |
0
|
| Characteristics |
IMAGE_SCN_CNT_CODE
IMAGE_SCN_MEM_EXECUTE
IMAGE_SCN_MEM_READ
|
| MD5 |
d41d8cd98f00b204e9800998ecf8427e
🔍
|
| SHA1 |
da39a3ee5e6b4b0d3255bfef95601890afd80709
🔍
|
| SHA256 |
e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855
🔍
|
| SHA3 |
a7ffc6f8bf1ed76651c14756a061d662f580ff4de43b49fa82d80a4b80f8434a
🔍
|
| VirtualSize |
0x60d14
|
| VirtualAddress |
0x192000
|
| SizeOfRawData |
0
|
| PointerToRawData |
0
|
| PointerToRelocations |
0
|
| PointerToLineNumbers |
0
|
| NumberOfLineNumbers |
0
|
| NumberOfRelocations |
0
|
| Characteristics |
IMAGE_SCN_CNT_INITIALIZED_DATA
IMAGE_SCN_MEM_READ
|
| MD5 |
d41d8cd98f00b204e9800998ecf8427e
🔍
|
| SHA1 |
da39a3ee5e6b4b0d3255bfef95601890afd80709
🔍
|
| SHA256 |
e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855
🔍
|
| SHA3 |
a7ffc6f8bf1ed76651c14756a061d662f580ff4de43b49fa82d80a4b80f8434a
🔍
|
| VirtualSize |
0x2af50
|
| VirtualAddress |
0x1f3000
|
| SizeOfRawData |
0
|
| PointerToRawData |
0
|
| PointerToRelocations |
0
|
| PointerToLineNumbers |
0
|
| NumberOfLineNumbers |
0
|
| NumberOfRelocations |
0
|
| Characteristics |
IMAGE_SCN_CNT_INITIALIZED_DATA
IMAGE_SCN_MEM_READ
IMAGE_SCN_MEM_WRITE
|
| MD5 |
d41d8cd98f00b204e9800998ecf8427e
🔍
|
| SHA1 |
da39a3ee5e6b4b0d3255bfef95601890afd80709
🔍
|
| SHA256 |
e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855
🔍
|
| SHA3 |
a7ffc6f8bf1ed76651c14756a061d662f580ff4de43b49fa82d80a4b80f8434a
🔍
|
| VirtualSize |
0xf870
|
| VirtualAddress |
0x21e000
|
| SizeOfRawData |
0
|
| PointerToRawData |
0
|
| PointerToRelocations |
0
|
| PointerToLineNumbers |
0
|
| NumberOfLineNumbers |
0
|
| NumberOfRelocations |
0
|
| Characteristics |
IMAGE_SCN_CNT_INITIALIZED_DATA
IMAGE_SCN_MEM_READ
|
| MD5 |
d41d8cd98f00b204e9800998ecf8427e
🔍
|
| SHA1 |
da39a3ee5e6b4b0d3255bfef95601890afd80709
🔍
|
| SHA256 |
e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855
🔍
|
| SHA3 |
a7ffc6f8bf1ed76651c14756a061d662f580ff4de43b49fa82d80a4b80f8434a
🔍
|
| VirtualSize |
0x58e438
|
| VirtualAddress |
0x22e000
|
| SizeOfRawData |
0
|
| PointerToRawData |
0
|
| PointerToRelocations |
0
|
| PointerToLineNumbers |
0
|
| NumberOfLineNumbers |
0
|
| NumberOfRelocations |
0
|
| Characteristics |
IMAGE_SCN_CNT_CODE
IMAGE_SCN_MEM_EXECUTE
IMAGE_SCN_MEM_READ
|
| MD5 |
ffaab24cd49e1ca80e96a32ab4977753
🔍
|
| SHA1 |
ff35b1aa8f5e94a522b39cb732b3b0bfc3964b0f
🔍
|
| SHA256 |
ee99c4c6beb1b151a1249c3dffd0b9da1b2a94ed17d9383871786d307b34bca6
🔍
|
| SHA3 |
3465c6f0f6601651cadc907b030f93150e91e8ef2d302ebf3c8a8f43fc3ab32e
🔍
|
| VirtualSize |
0x1e8
|
| VirtualAddress |
0x7bd000
|
| SizeOfRawData |
0x200
|
| PointerToRawData |
0x400
|
| PointerToRelocations |
0
|
| PointerToLineNumbers |
0
|
| NumberOfLineNumbers |
0
|
| NumberOfRelocations |
0
|
| Characteristics |
IMAGE_SCN_CNT_INITIALIZED_DATA
IMAGE_SCN_MEM_READ
IMAGE_SCN_MEM_WRITE
|
| Entropy |
1.55338
|
| MD5 |
f444ca383a3ab7e6fab1046e6c818a0d
🔍
|
| SHA1 |
62edb2fa0a053b7b77d26813a47f5b636afc4e2e
🔍
|
| SHA256 |
996c71ca9984e0f2032a1f7471b1cf1307330842777591c1acf3d555c221bb6a
🔍
|
| SHA3 |
6cae0774fbe04862a28f9ec8604ea52b8b722a7fbcc3fa3864f006fc45da060b
🔍
|
| VirtualSize |
0x9e0788
|
| VirtualAddress |
0x7be000
|
| SizeOfRawData |
0x9e0800
|
| PointerToRawData |
0x600
|
| PointerToRelocations |
0
|
| PointerToLineNumbers |
0
|
| NumberOfLineNumbers |
0
|
| NumberOfRelocations |
0
|
| Characteristics |
IMAGE_SCN_CNT_CODE
IMAGE_SCN_CNT_INITIALIZED_DATA
IMAGE_SCN_MEM_EXECUTE
IMAGE_SCN_MEM_NOT_PAGED
IMAGE_SCN_MEM_READ
|
| Entropy |
7.87089
|
| MD5 |
6d225057c4e3196e4258e757b9903605
🔍
|
| SHA1 |
3885a1b1ec7a7f479de5a1f0fc7e80fea5ac9d34
🔍
|
| SHA256 |
91b01d5d550361d8b492879024b29e21d4524d13b240decda561aa3dcd1e0227
🔍
|
| SHA3 |
3c55d93832bfe8e655053c5a0375045bf1f167da66914a3e8cf11f407f8771d4
🔍
|
| VirtualSize |
0x1e0
|
| VirtualAddress |
0x119f000
|
| SizeOfRawData |
0x200
|
| PointerToRawData |
0x9e0e00
|
| PointerToRelocations |
0
|
| PointerToLineNumbers |
0
|
| NumberOfLineNumbers |
0
|
| NumberOfRelocations |
0
|
| Characteristics |
IMAGE_SCN_CNT_INITIALIZED_DATA
IMAGE_SCN_MEM_READ
|
| Entropy |
4.78028
|
| MD5 |
89e7e01a2f7659c3f85f1b17c7eff9c6
🔍
|
| SHA1 |
4d6f12ddaae1d5411b860a4447be58785bf8c21a
🔍
|
| SHA256 |
c037fff0d5440287064882c8b4e6182ce9b819788131c8a0fb2fa491f9693271
🔍
|
| SHA3 |
4173913ceb804f49950eddaa39e5de2b4735363aafec6848e0f43a0b5db603d9
🔍
|
| VirtualSize |
0x162f0
|
| VirtualAddress |
0x11a0000
|
| SizeOfRawData |
0x9800
|
| PointerToRawData |
0x9e1000
|
| PointerToRelocations |
0
|
| PointerToLineNumbers |
0
|
| NumberOfLineNumbers |
0
|
| NumberOfRelocations |
0
|
| Characteristics |
IMAGE_SCN_CNT_INITIALIZED_DATA
IMAGE_SCN_MEM_EXECUTE
IMAGE_SCN_MEM_READ
IMAGE_SCN_MEM_WRITE
|
| Entropy |
7.09779
|
| d3d11.dll |
D3D11CreateDeviceAndSwapChain
|
| D3DCOMPILER_43.dll |
D3DCompile
|
| SHELL32.dll |
ShellExecuteA
|
| KERNEL32.dll |
IsProcessorFeaturePresent
|
| USER32.dll |
TranslateMessage
|
| MSVCP140.dll |
?_Unlock@?$basic_streambuf@DU?$char_traits@D@std@@@std@@UEAAXXZ
|
| IMM32.dll |
ImmSetCandidateWindow
|
| dwmapi.dll |
DwmExtendFrameIntoClientArea
|
| CRYPT32.dll |
CertGetCertificateChain
|
| WS2_32.dll |
WSASetLastError
|
| SHLWAPI.dll |
PathFindFileNameW
|
| USERENV.dll |
UnloadUserProfile
|
| bcrypt.dll |
BCryptGenRandom
|
| VCRUNTIME140_1.dll |
__CxxFrameHandler4
|
| VCRUNTIME140.dll |
__std_exception_copy
|
| api-ms-win-crt-runtime-l1-1-0.dll |
__sys_errlist
|
| api-ms-win-crt-stdio-l1-1-0.dll |
_lseeki64
|
| api-ms-win-crt-heap-l1-1-0.dll |
_callnewh
|
| api-ms-win-crt-filesystem-l1-1-0.dll |
_fstat64
|
| api-ms-win-crt-utility-l1-1-0.dll |
qsort
|
| api-ms-win-crt-string-l1-1-0.dll |
strncmp
|
| api-ms-win-crt-convert-l1-1-0.dll |
wcstombs
|
| api-ms-win-crt-math-l1-1-0.dll |
_dsign
|
| api-ms-win-crt-environment-l1-1-0.dll |
getenv
|
| api-ms-win-crt-time-l1-1-0.dll |
_time64
|
| api-ms-win-crt-locale-l1-1-0.dll |
_configthreadlocale
|
| ADVAPI32.dll |
CryptHashData
|
| Type |
RT_MANIFEST
|
| Language |
English - United States
|
| Codepage |
UNKNOWN
|
| Size |
0x188
|
| TimeDateStamp |
1980-Jan-01 00:00:00
|
| Entropy |
4.89623
|
| MD5 |
b8e76ddb52d0eb41e972599ff3ca431b
🔍
|
| SHA1 |
fc12d7ad112ddabfcd8f82f290d84e637a4d62f8
🔍
|
| SHA256 |
165c5c883fd4fd36758bcba6baf2faffb77d2f4872ffd5ee918a16f91de5a8a8
🔍
|
| SHA3 |
37f83338b28cb102b1b14f27280ba1aa3fffb17f7bf165cb7b675b7e8eb7cddd
🔍
|
| Size |
0x140
|
| TimeDateStamp |
1970-Jan-01 00:00:00
|
| Version |
0.0
|
| GlobalFlagsClear |
(EMPTY)
|
| GlobalFlagsSet |
(EMPTY)
|
| CriticalSectionDefaultTimeout |
0
|
| DeCommitFreeBlockThreshold |
0
|
| DeCommitTotalFreeThreshold |
0
|
| LockPrefixTable |
0
|
| MaximumAllocationSize |
0
|
| VirtualMemoryThreshold |
0
|
| ProcessAffinityMask |
0
|
| ProcessHeapFlags |
(EMPTY)
|
| CSDVersion |
0
|
| Reserved1 |
0
|
| EditList |
0
|
| SecurityCookie |
0x1401f3f40
|
[!] Error: Could not reach the TLS callback table.
[*] Warning: Section \x88\x87\x97\x8f\x8c\x8a\x94\x93 has a size of 0!
[*] Warning: Section \x89\x90\x92\x82\xa2\x94\xa2\x93 has a size of 0!
[*] Warning: Section \x8a\x83\x87\x8b\x89\x88\x9c\x81 has a size of 0!
[*] Warning: Section \x9a\x96\xa0\x85\x8c\xa1\x94\x81 has a size of 0!
[*] Warning: Section \xa1\x90\x9c\x8d\xa2\x86\x9e\x93 has a size of 0!