| Architecture |
IMAGE_FILE_MACHINE_AMD64
|
|---|---|
| Subsystem |
IMAGE_SUBSYSTEM_WINDOWS_GUI
|
| Compilation Date | 1970-Jan-01 00:00:00 |
| Detected languages |
English - United States
|
| TLS Callbacks | 1 callback(s) detected. |
| CompanyName | |
| FileDescription | Tor Browser Portable Installer |
| FileVersion | 0.0.0.0 |
| LegalCopyright | © 2026 The Tor Project |
| OriginalFilename | |
| ProductName | Tor Browser |
| ProductVersion | 0.0.0.0 |
| Info | Cryptographic algorithms detected in the binary: |
Uses constants related to MD5
Uses constants related to SHA1 Uses constants related to SHA256 Uses constants related to SHA512 |
| Suspicious | The PE is packed with UPX |
Unusual section name found: UPX0
Section UPX0 is both writable and executable. Unusual section name found: UPX1 Section UPX1 is both writable and executable. The PE only has 7 import(s). |
| Info | The PE contains common functions which appear in legitimate applications. |
[!] The program may be hiding some of its imports:
|
| Malicious | VirusTotal score: 37/69 (Scanned on 2026-08-28 04:04:50) |
APEX:
Malicious
AVG: Win64:Malware-gen AhnLab-V3: Packed/Win.Obfuscated.R788587 Alibaba: Trojan:Win64/Obfuscated.f6a15d95 Avast: Win64:Malware-gen Avira: TR/W64.Malware Bkav: W32.Malware.E3E71352 CTX: exe.trojan.obfuscated CrowdStrike: win/malicious_confidence_60% (W) Cylance: Unsafe DeepInstinct: MALICIOUS ESET-NOD32: WinGo/Packed.Obfuscated.D suspicious application Elastic: malicious (high confidence) F-Secure: Trojan.TR/W64.Malware Fortinet: Riskware/Application GData: Win64.Trojan.Agent.V2QR9L Google: Detected Gridinsoft: Trojan.Win64.Packed.sa K7AntiVirus: Riskware ( 005cddc81 ) K7GW: Riskware ( 005cddc81 ) Kaspersky: HEUR:Trojan-Spy.Win32.KeyLogger.gen Kingsoft: Win32.Trojan-Spy.KeyLogger.gen Lionic: Trojan.Win32.KeyLogger.1J!c McAfeeD: ti!54B3A02098D4 Microsoft: Trojan:Win32/Wacatac.B!ml Paloalto: generic.ml Rising: Trojan.OverlordRat!8.1E02E (TFE:5:7FK3HH6q2pJ) Sangfor: Trojan.Win32.Obfuscated.V3q2 Sophos: Mal/Generic-S Symantec: ML.Attribute.HighConfidence Tencent: Win64.Trojan.Generic.Uwhl Trapmine: suspicious.low.ml.score TrellixENS: Artemis!3DC52C6537F9 TrendMicro: Trojan.Win32.KEYLOGGER.USBLHR26 TrendMicro-HouseCall: Trojan.Win32.KEYLOGGER.USBLHR26 Varist: W64/ABApplication.GMIC-4409 alibabacloud: Trojan:Multi/Wacatac.B9nj |
| MD5 | 3dc52c6537f9325b29d0a7bb7165a9d0 🔍 |
|---|---|
| SHA1 | fca6d975d12ddb3d11c36f93bde24b6040dbaf43 🔍 |
| SHA256 | 54b3a02098d4af1df2220171c0496981d90d82dc51e4cb074351f3a42e9d58a7 🔍 |
| SHA3 | 66ed6d423b7bf319723e4b8b5e57ffceebb12d4e670e08efebba3529dbe62801 🔍 |
| SSDeep | 196608:6j2J/Ml+tf8vkbJdER4WwQTaKvL1lfIDW5p2nwGpz7uO9Slo1E:PJ/zucbJ6xW0RlfIEYwGpRSK1E 🔍 |
| Imports Hash | 815498dd6caabe57f34cbb6bcf9662c7 🔍 |
| e_magic | MZ |
|---|---|
| e_cblp | 0x90 |
| e_cp | 0x3 |
| e_crlc | 0 |
| e_cparhdr | 0x4 |
| e_minalloc | 0 |
| e_maxalloc | 0xffff |
| e_ss | 0 |
| e_sp | 0xb8 |
| e_csum | 0 |
| e_ip | 0 |
| e_cs | 0 |
| e_ovno | 0 |
| e_oemid | 0 |
| e_oeminfo | 0 |
| e_lfanew | 0x80 |
| Signature | PE |
|---|---|
| Machine |
IMAGE_FILE_MACHINE_AMD64
|
| NumberofSections | 3 |
| TimeDateStamp | 1970-Jan-01 00:00:00 |
| PointerToSymbolTable | 0 |
| NumberOfSymbols | 0 |
| SizeOfOptionalHeader | 0xf0 |
| Characteristics |
IMAGE_FILE_DEBUG_STRIPPED
IMAGE_FILE_EXECUTABLE_IMAGE
IMAGE_FILE_LARGE_ADDRESS_AWARE
IMAGE_FILE_LINE_NUMS_STRIPPED
IMAGE_FILE_LOCAL_SYMS_STRIPPED
|
| Magic | PE32+ |
|---|---|
| LinkerVersion | 2.0 |
| SizeOfCode | 0x8fd000 |
| SizeOfInitializedData | 0x10000 |
| SizeOfUninitializedData | 0x3239000 |
| AddressOfEntryPoint | 0x0000000003B36680 (Section: UPX1) |
| BaseOfCode | 0x323a000 |
| ImageBase | 0x140000000 |
| SectionAlignment | 0x1000 |
| FileAlignment | 0x200 |
| OperatingSystemVersion | 6.1 |
| ImageVersion | 0.0 |
| SubsystemVersion | 6.1 |
| Win32VersionValue | 0 |
| SizeOfImage | 0x3b47000 |
| SizeOfHeaders | 0x200 |
| Checksum | 0 |
| Subsystem |
IMAGE_SUBSYSTEM_WINDOWS_GUI
|
| DllCharacteristics |
IMAGE_DLLCHARACTERISTICS_DYNAMIC_BASE
IMAGE_DLLCHARACTERISTICS_HIGH_ENTROPY_VA
IMAGE_DLLCHARACTERISTICS_NX_COMPAT
IMAGE_DLLCHARACTERISTICS_TERMINAL_SERVER_AWARE
|
| SizeofStackReserve | 0x200000 |
| SizeofStackCommit | 0x1000 |
| SizeofHeapReserve | 0x100000 |
| SizeofHeapCommit | 0x1000 |
| LoaderFlags | 0 |
| NumberOfRvaAndSizes | 16 |
| MD5 | d41d8cd98f00b204e9800998ecf8427e 🔍 |
|---|---|
| SHA1 | da39a3ee5e6b4b0d3255bfef95601890afd80709 🔍 |
| SHA256 | e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855 🔍 |
| SHA3 | a7ffc6f8bf1ed76651c14756a061d662f580ff4de43b49fa82d80a4b80f8434a 🔍 |
| VirtualSize | 0x3239000 |
| VirtualAddress | 0x1000 |
| SizeOfRawData | 0 |
| PointerToRawData | 0x200 |
| PointerToRelocations | 0 |
| PointerToLineNumbers | 0 |
| NumberOfLineNumbers | 0 |
| NumberOfRelocations | 0 |
| Characteristics |
IMAGE_SCN_CNT_UNINITIALIZED_DATA
IMAGE_SCN_MEM_EXECUTE
IMAGE_SCN_MEM_READ
IMAGE_SCN_MEM_WRITE
|
| MD5 | cbcb2b138b7048d7aaaf60971b4ff9ca 🔍 |
|---|---|
| SHA1 | 1306cb20c04a80cfd3d56fa196aeabc41ba36310 🔍 |
| SHA256 | cbbda5ea40089d01eccdd4c692fcfcf012b553bf45046c83415ca171762da782 🔍 |
| SHA3 | c2851e682736a1f0fe6c88ff60eb337d57dc9ad367eaa38b617ae4ef665a9dfb 🔍 |
| VirtualSize | 0x8fd000 |
| VirtualAddress | 0x323a000 |
| SizeOfRawData | 0x8fca00 |
| PointerToRawData | 0x200 |
| PointerToRelocations | 0 |
| PointerToLineNumbers | 0 |
| NumberOfLineNumbers | 0 |
| NumberOfRelocations | 0 |
| Characteristics |
IMAGE_SCN_CNT_INITIALIZED_DATA
IMAGE_SCN_MEM_EXECUTE
IMAGE_SCN_MEM_READ
IMAGE_SCN_MEM_WRITE
|
| Entropy | 7.92583 |
| MD5 | da4176f3ca3e3039aa2d6f340c54f6d9 🔍 |
|---|---|
| SHA1 | 4e83909af6a9a3f85da3bf36103ac4d8fb797faf 🔍 |
| SHA256 | 83e81a123a591d8a0d9c9a562ea4801630e35ceeb9805d060de00dd4949ded2b 🔍 |
| SHA3 | 70970e27e16223abc6f5e8c09fa4f7a896cbad7fd2b9c357ad9dccd44ff137cd 🔍 |
| VirtualSize | 0x10000 |
| VirtualAddress | 0x3b37000 |
| SizeOfRawData | 0xf200 |
| PointerToRawData | 0x8fcc00 |
| PointerToRelocations | 0 |
| PointerToLineNumbers | 0 |
| NumberOfLineNumbers | 0 |
| NumberOfRelocations | 0 |
| Characteristics |
IMAGE_SCN_CNT_INITIALIZED_DATA
IMAGE_SCN_MEM_READ
IMAGE_SCN_MEM_WRITE
|
| Entropy | 7.62685 |
| d3d11.dll |
D3D11CreateDevice
|
|---|---|
| KERNEL32.DLL |
LoadLibraryA
ExitProcess GetProcAddress VirtualProtect |
| msvcrt.dll |
exit
|
| ole32.dll |
CoTaskMemFree
|
| Type |
RT_ICON
|
|---|---|
| Language | UNKNOWN |
| Codepage | UNKNOWN |
| Size | 0xabb2 |
| TimeDateStamp | 1980-Jan-01 00:00:00 |
| Entropy | 7.98778 |
| Detected Filetype | PNG graphic file |
| MD5 | d2e91764eb48dd419290923c3acf126a 🔍 |
| SHA1 | a976a4839ec86ba618913912ebace46f2afd02ab 🔍 |
| SHA256 | c979c8d48a76f34a766d0fe55bcaf1ea95875f54bfd9ddefa8eb214e2aaf80cc 🔍 |
| SHA3 | 3b45c072e9448b195b4ae0973ecccc51b72fde6d0589c7f4f08d792be372f6ed 🔍 |
| Type |
RT_ICON
|
|---|---|
| Language | UNKNOWN |
| Codepage | UNKNOWN |
| Size | 0x25a8 |
| TimeDateStamp | 1980-Jan-01 00:00:00 |
| Entropy | 5.77232 |
| MD5 | 85f6cd3eebdec779b245881041d8b971 🔍 |
| SHA1 | dbfdd89df760534f1da6cb898108bd40ab0423cb 🔍 |
| SHA256 | d9cf0482d9360a9fd22f004cd4a81557e1a5bcb2082ce736bde4858cccda112e 🔍 |
| SHA3 | 205e7fa033cce82f70124e855556aa228e12cd3b1c66cb2e86596f76022bbc4a 🔍 |
| Type |
RT_ICON
|
|---|---|
| Language | UNKNOWN |
| Codepage | UNKNOWN |
| Size | 0x10a8 |
| TimeDateStamp | 1980-Jan-01 00:00:00 |
| Entropy | 5.87411 |
| MD5 | d104235612bf2219af29a5f72c3d1159 🔍 |
| SHA1 | 39c3a0f70210ecee68a1d8af2dbc6cb89ab2412c 🔍 |
| SHA256 | b5e0e6b524c39d403f9b9ad42cfcaf17d48d0c05bc6f25b217867442332800af 🔍 |
| SHA3 | 93f1cfc6b896e4fca390e0ac2fe13e18155201d244a00f75dd2eec44790ab808 🔍 |
| Type |
RT_ICON
|
|---|---|
| Language | UNKNOWN |
| Codepage | UNKNOWN |
| Size | 0x568 |
| TimeDateStamp | 1980-Jan-01 00:00:00 |
| Entropy | 4.85544 |
| MD5 | 0312bdf004962b28188fb370eacbf474 🔍 |
| SHA1 | 9a71252e8439a0e33cebe3a9edf2f9c24594ad6e 🔍 |
| SHA256 | 24f81ece8832fb8301e3136c18af9196571224ed3428c9f4ade8166ba3d1bdc9 🔍 |
| SHA3 | cd060adc372e7e91e99c57a65100e723d178ec53a75f8558e874ac4861a4bcd1 🔍 |
| Type |
RT_GROUP_ICON
|
|---|---|
| Language | UNKNOWN |
| Codepage | UNKNOWN |
| Size | 0x3e |
| TimeDateStamp | 1980-Jan-01 00:00:00 |
| Entropy | 2.49052 |
| Detected Filetype | Icon file |
| MD5 | ad2d2e5ded5fea5916e1e2612fa95ae1 🔍 |
| SHA1 | e70319152001aa4d707b75062b7951a60cd578e1 🔍 |
| SHA256 | e04b5ac7c38cc464864cd49a389397c2c61b12a03e9549f14c5a4c628a20a795 🔍 |
| SHA3 | 722ca7a72551221b247e6a5bc68b5febff4933111e74c0b548f55234124820d4 🔍 |
| Type |
RT_VERSION
|
|---|---|
| Language | English - United States |
| Codepage | UNKNOWN |
| Size | 0x284 |
| TimeDateStamp | 1980-Jan-01 00:00:00 |
| Entropy | 3.25341 |
| MD5 | 820097110c057c0d7aa3353e24a7d8d8 🔍 |
| SHA1 | b070008379ea4ca9af5e91db6ab5b2ec79fe172c 🔍 |
| SHA256 | 310635a225351f764aafe7931a56c37b290cff69161e1ed0f330708187e2cb41 🔍 |
| SHA3 | 4a20e492613a72c520849bbcbd20da8d8206a9ae3ae1cea6ac824b4339c06ce8 🔍 |
| Type |
RT_MANIFEST
|
|---|---|
| Language | English - United States |
| Codepage | UNKNOWN |
| Size | 0x480 |
| TimeDateStamp | 1980-Jan-01 00:00:00 |
| Entropy | 5.23942 |
| MD5 | 292931e5438fed33a4699934190d032c 🔍 |
| SHA1 | e0764129a264fbcf49fc2746c3c38d723128f3c5 🔍 |
| SHA256 | 4892b08b7267ebbb9e0b1b2c8bd26eeb759159395b2908f6d576b737b57af67a 🔍 |
| SHA3 | 44837b6d22c887cf9ecdf186753e8f7732853ed04d912ce2998685da553010f4 🔍 |
| Signature | 0xfeef04bd |
|---|---|
| StructVersion | 0x10000 |
| FileVersion | 0.0.0.0 |
| ProductVersion | 0.0.0.0 |
| FileFlags | (EMPTY) |
| FileOs |
VOS_DOS_WINDOWS32
VOS_NT
VOS_NT_WINDOWS32
VOS_WINCE
VOS__WINDOWS32
|
| FileType |
VFT_APP
|
| Language | English - United States |
| CompanyName | |
| FileDescription | Tor Browser Portable Installer |
| FileVersion (#2) | 0.0.0.0 |
| LegalCopyright | © 2026 The Tor Project |
| OriginalFilename | |
| ProductName | Tor Browser |
| ProductVersion (#2) | 0.0.0.0 |
| Resource LangID | English - United States |
|---|
| StartAddressOfRawData | 0x143b36920 |
|---|---|
| EndAddressOfRawData | 0x143b36928 |
| AddressOfIndex | 0x143ac9eec |
| AddressOfCallbacks | 0x143b36928 |
| SizeOfZeroFill | 0 |
| Characteristics |
IMAGE_SCN_TYPE_REG
|
| Callbacks |
0x0000000143B368D0
|
No comments yet.