291653c15fd4f318edd1b1f1f864a9826e986a64fd05320e11f8ece51b4d6ed1

Summary

Architecture IMAGE_FILE_MACHINE_AMD64
Subsystem IMAGE_SUBSYSTEM_WINDOWS_GUI
Compilation Date 1970-Jan-01 00:00:00
Debug artifacts Embedded COFF debugging symbols

Plugin Output

Suspicious PEiD Signature: HQR data file
Info Interesting strings found in the binary: Contains domain names:
  • https://go.dev
Info Cryptographic algorithms detected in the binary: Uses constants related to MD5
Uses constants related to SHA256
Uses constants related to SHA512
Uses constants related to AES
Suspicious The PE is possibly packed. Unusual section name found: .xdata
Unusual section name found: .symtab
Suspicious The PE contains functions most legitimate programs don't use. [!] The program may be hiding some of its imports:
  • LoadLibraryW
  • LoadLibraryExW
  • GetProcAddress
Functions which can be used for anti-debugging purposes:
  • SwitchToThread
Info The PE is digitally signed. Signer: up.me
Issuer: up.me
Malicious VirusTotal score: 8/70 (Scanned on 2026-07-29 13:29:34) Bkav: W32.Malware.45B28634
CrowdStrike: win/malicious_confidence_70% (D)
Elastic: malicious (high confidence)
Ikarus: Trojan.Win64.Krypt
Kaspersky: VHO:Backdoor.Win64.Convagent.gen
Malwarebytes: Malware.AI.2192422194
Microsoft: Trojan:Win32/Wacatac.B!ml
Symantec: ML.Attribute.HighConfidence

Hashes

MD5 4bc99b323d4154ea6e9c81e7cfbe5fa7
SHA1 c02ea33027b4b81c5473e66c9c1ed726d28521b6
SHA256 291653c15fd4f318edd1b1f1f864a9826e986a64fd05320e11f8ece51b4d6ed1
SHA3 16a921ba53f7bb35820f0717d8e8fab76620ac86db0490a48475b409d4019864
SSDeep 49152:bVCV9HPzfQpQBsWChNws4ekUNnQH4YE/1sVBqzZKVKakuXF57yiKQgS3l4y7aFC:bVwNrZMscSbqdn3YWSLYb
Imports Hash d42595b695fc008ef2c56aabd8efd68e

DOS Header

e_magic MZ
e_cblp 0x90
e_cp 0x3
e_crlc 0
e_cparhdr 0x4
e_minalloc 0
e_maxalloc 0xffff
e_ss 0
e_sp 0x8b
e_csum 0
e_ip 0
e_cs 0
e_ovno 0
e_oemid 0
e_oeminfo 0
e_lfanew 0x80

PE Header

Signature PE
Machine IMAGE_FILE_MACHINE_AMD64
NumberofSections 8
TimeDateStamp 1970-Jan-01 00:00:00
PointerToSymbolTable 0x336200
NumberOfSymbols 2874
SizeOfOptionalHeader 0xf0
Characteristics IMAGE_FILE_EXECUTABLE_IMAGE
IMAGE_FILE_LARGE_ADDRESS_AWARE

Image Optional Header

Magic PE32+
LinkerVersion 3.0
SizeOfCode 0x10fa00
SizeOfInitializedData 0x10200
SizeOfUninitializedData 0
AddressOfEntryPoint 0x00000000000748A0 (Section: .text)
BaseOfCode 0x1000
ImageBase 0x140000000
SectionAlignment 0x1000
FileAlignment 0x200
OperatingSystemVersion 6.1
ImageVersion 1.0
SubsystemVersion 6.1
Win32VersionValue 0
SizeOfImage 0x3a4000
SizeOfHeaders 0x600
Checksum 0x35e544
Subsystem IMAGE_SUBSYSTEM_WINDOWS_GUI
DllCharacteristics IMAGE_DLLCHARACTERISTICS_DYNAMIC_BASE
IMAGE_DLLCHARACTERISTICS_HIGH_ENTROPY_VA
IMAGE_DLLCHARACTERISTICS_NX_COMPAT
IMAGE_DLLCHARACTERISTICS_TERMINAL_SERVER_AWARE
SizeofStackReserve 0x200000
SizeofStackCommit 0x1000
SizeofHeapReserve 0x100000
SizeofHeapCommit 0x1000
LoaderFlags 0
NumberOfRvaAndSizes 16

.text

MD5 32be31c524ee1a67532bf4939926cded
SHA1 3fcf2ce36b622bee2eedf40eead7206d73b72cb0
SHA256 6095b92419a3bfb827dff059b3eb36d9d598809ddcf8027af011382206628bd6
SHA3 e96a8b3f5d5308f5e1bd3aca33a64200da3a9255bc85d4cd8e0cdb1011935bee
VirtualSize 0x10f831
VirtualAddress 0x1000
SizeOfRawData 0x10fa00
PointerToRawData 0x600
PointerToRelocations 0
PointerToLineNumbers 0
NumberOfLineNumbers 0
NumberOfRelocations 0
Characteristics IMAGE_SCN_CNT_CODE
IMAGE_SCN_MEM_EXECUTE
IMAGE_SCN_MEM_READ
Entropy 6.32158

.rdata

MD5 646ff2fd39fe733b08ec3ee0e03b68d3
SHA1 f40791bfd715acbddbd0bf021b0504ef65d05824
SHA256 806007ab7ae221e6dac80a50affec8169f0df738cdfcc22fd157646d4a10adb7
SHA3 00049700aebd643d281e03297b9268785a7bb951de24d9ff891c328d5c79a48c
VirtualSize 0x20bde8
VirtualAddress 0x111000
SizeOfRawData 0x20be00
PointerToRawData 0x110000
PointerToRelocations 0
PointerToLineNumbers 0
NumberOfLineNumbers 0
NumberOfRelocations 0
Characteristics IMAGE_SCN_CNT_INITIALIZED_DATA
IMAGE_SCN_MEM_READ
Entropy 7.03126

.data

MD5 8b0cc0c9d1bbb996e7282fb8639404fb
SHA1 06134fbe01eb32427f09040e0917cf660d1f7d66
SHA256 7d7caeb01c6775e08b475b30c84a78ca1cd17fb06e8f06179c2f6467d723a7a0
SHA3 7b3482ab22a827764d1cea240f683cbc578436b5a0352bbcb0e3b0c12377a10c
VirtualSize 0x59868
VirtualAddress 0x31d000
SizeOfRawData 0x10200
PointerToRawData 0x31be00
PointerToRelocations 0
PointerToLineNumbers 0
NumberOfLineNumbers 0
NumberOfRelocations 0
Characteristics IMAGE_SCN_CNT_INITIALIZED_DATA
IMAGE_SCN_MEM_READ
IMAGE_SCN_MEM_WRITE
Entropy 4.8741

.pdata

MD5 f8287bc8ae941086493df12323b7034a
SHA1 c19fc32fa817246a6e79d1b4a9f8751203690d2f
SHA256 438cabee081ead7b106313e136903c4a6bc2b47965c58caf0d336fa985bbb2d5
SHA3 27633397d71eb9da7d8c006e4dd02638d2da9f63141a970c393a2c854c683791
VirtualSize 0x5550
VirtualAddress 0x377000
SizeOfRawData 0x5600
PointerToRawData 0x32c000
PointerToRelocations 0
PointerToLineNumbers 0
NumberOfLineNumbers 0
NumberOfRelocations 0
Characteristics IMAGE_SCN_CNT_INITIALIZED_DATA
IMAGE_SCN_MEM_READ
Entropy 5.27692

.xdata

MD5 8877787e48a2f9e548348dea51aacc90
SHA1 90b00d44a8913c830c30aa4d82527b9b1ebdf48e
SHA256 89932194c388ef4f458fed3c7afb8a6f5cfad3603d139416e51852f9733602d3
SHA3 66d87230b36c3c6ebf639bc7f2f0affdfd01185a871c588e570bae8b019025cd
VirtualSize 0xb4
VirtualAddress 0x37d000
SizeOfRawData 0x200
PointerToRawData 0x331600
PointerToRelocations 0
PointerToLineNumbers 0
NumberOfLineNumbers 0
NumberOfRelocations 0
Characteristics IMAGE_SCN_CNT_INITIALIZED_DATA
IMAGE_SCN_MEM_READ
Entropy 1.78321

.idata

MD5 aaca96a83c150a487e33f939f635831e
SHA1 713737b7fb7949b953e8228bd72494be1d9b3532
SHA256 105f0579e47e5b24969121ad1afd51edf4a461f68eb5200bf55e64b7d5d12ae1
SHA3 6870a121c7c54fd514fd71b7da1d6e7313b748335f76d14c7875f82f8558e33f
VirtualSize 0x53e
VirtualAddress 0x37e000
SizeOfRawData 0x600
PointerToRawData 0x331800
PointerToRelocations 0
PointerToLineNumbers 0
NumberOfLineNumbers 0
NumberOfRelocations 0
Characteristics IMAGE_SCN_CNT_INITIALIZED_DATA
IMAGE_SCN_MEM_READ
IMAGE_SCN_MEM_WRITE
Entropy 4.01388

.reloc

MD5 583d9db23d850b69e32c1b00239a32b1
SHA1 ff2f074069619a1a0d87160659c083ada607b9fc
SHA256 5d5a69ec56cd435815100681a8dfca397bf08b03d572a949d5ef4f3f73d2f4ac
SHA3 ef9adba085d8b76bbc2aa6e85ed60bf57566865912a7f7f4657c61bc8b162b95
VirtualSize 0x4370
VirtualAddress 0x37f000
SizeOfRawData 0x4400
PointerToRawData 0x331e00
PointerToRelocations 0
PointerToLineNumbers 0
NumberOfLineNumbers 0
NumberOfRelocations 0
Characteristics IMAGE_SCN_CNT_INITIALIZED_DATA
IMAGE_SCN_MEM_DISCARDABLE
IMAGE_SCN_MEM_READ
Entropy 5.42704

.symtab

MD5 7f1aac5215c48d51a8f997700c414482
SHA1 ce0d28b0cf0152d557aa4b60c129b5be5477c31e
SHA256 310deb6525398f3a7c350753db6a81e663313d67ffb10664710a078e64f9b6b3
SHA3 9afa3d825b0cf3f2354d6cd154770931996b9f1cafd9978b52d762d5a88f9daa
VirtualSize 0x1f30e
VirtualAddress 0x384000
SizeOfRawData 0x1f400
PointerToRawData 0x336200
PointerToRelocations 0
PointerToLineNumbers 0
NumberOfLineNumbers 0
NumberOfRelocations 0
Characteristics IMAGE_SCN_MEM_DISCARDABLE
IMAGE_SCN_MEM_READ
Entropy 5.1218

Imports

kernel32.dll WriteFile
WriteConsoleW
WerSetFlags
WerGetFlags
WaitForMultipleObjects
WaitForSingleObject
VirtualQuery
VirtualFree
VirtualAlloc
TlsAlloc
SwitchToThread
SuspendThread
SetWaitableTimer
SetProcessPriorityBoost
SetEvent
SetErrorMode
SetConsoleCtrlHandler
RtlVirtualUnwind
RtlLookupFunctionEntry
ResumeThread
RaiseFailFastException
PostQueuedCompletionStatus
LoadLibraryW
LoadLibraryExW
SetThreadContext
GetThreadContext
GetSystemInfo
GetSystemDirectoryA
GetStdHandle
GetQueuedCompletionStatusEx
GetProcessAffinityMask
GetProcAddress
GetErrorMode
GetEnvironmentStringsW
GetCurrentThreadId
GetConsoleMode
FreeEnvironmentStringsW
ExitProcess
DuplicateHandle
CreateWaitableTimerExW
CreateThread
CreateIoCompletionPort
CreateEventA
CloseHandle
AddVectoredExceptionHandler
AddVectoredContinueHandler

Delayed Imports

Version Info

TLS Callbacks

Load Configuration

RICH Header

Errors

Leave a comment

No comments yet.