| Architecture |
IMAGE_FILE_MACHINE_AMD64
|
|---|---|
| Subsystem |
IMAGE_SUBSYSTEM_WINDOWS_CUI
|
| Compilation Date | 2022-Apr-28 16:57:51 |
| Info | The PE contains common functions which appear in legitimate applications. |
[!] The program may be hiding some of its imports:
|
| Malicious | VirusTotal score: 32/70 (Scanned on 2026-09-08 09:41:30) |
ALYac:
Trojan.Agent.GQHC
Antiy-AVL: Trojan/Win64.Agent Arcabit: Trojan.Agent.GQHC BitDefender: Trojan.Agent.GQHC CAT-QuickHeal: Trojan.Elk CTX: dll.trojan.generic Cylance: Unsafe Cynet: Malicious (score: 100) DeepInstinct: MALICIOUS ESET-NOD32: Win64/Agent.ELK trojan Emsisoft: Trojan.Agent.GQHC (B) GData: Trojan.Agent.GQHC Google: Detected Gridinsoft: Trojan.Win64.Agent.cl K7AntiVirus: Trojan ( 005dfb821 ) K7GW: Trojan ( 005dfb821 ) Malwarebytes: Malware.AI.3541964409 MicroWorld-eScan: Trojan.Agent.GQHC Rising: Trojan.Agent!8.B1E (CLOUD) Sangfor: Trojan.Win32.Agent.Vogj Skyhigh: BehavesLike.Win64.Infected.mm Sophos: Mal/Generic-S Symantec: ML.Attribute.HighConfidence Tencent: Malware.Win32.Gencirc.11e2c982 TrellixENS: Artemis!F67DC105BF23 TrendMicro: Trojan.Win32.ZYX.USBLEF26 TrendMicro-HouseCall: Trojan.Win32.ZYX.USBLEF26 VIPRE: Trojan.Agent.GQHC Varist: W64/ABTrojan.UTYJ-6563 Xcitium: Malware@#666w74ef4xhv Yandex: Trojan.Igent.b4GdML.7 alibabacloud: Trojan:Win/Agent.EEJ |
| MD5 | f67dc105bf2304f506370790123c55d2 🔍 |
|---|---|
| SHA1 | b27d89801065a92a3da8b94a6efb38ce30df95ec 🔍 |
| SHA256 | aa7ede16191dff7567c725f7a27c7634bef4e2d7a2c48c2e6403b304b35a4a0d 🔍 |
| SHA3 | 468196d3d0316c5bbd6750b999ca7ff895c7e44f55605ebf69f1fbf4f91bc160 🔍 |
| SSDeep | 384:RFP14rfHYb9CfQgC3PoZnfSQyFLK0GLjpDmYwWJh9a89IM1B1eN4PCA9O80OFOh:RFPcYb9EPCQnqQRjQYRN6N 🔍 |
| Imports Hash | 7891b90c290e6528525cdd954119062c 🔍 |
| e_magic | MZ |
|---|---|
| e_cblp | 0x90 |
| e_cp | 0x3 |
| e_crlc | 0 |
| e_cparhdr | 0x4 |
| e_minalloc | 0 |
| e_maxalloc | 0xffff |
| e_ss | 0 |
| e_sp | 0xb8 |
| e_csum | 0 |
| e_ip | 0 |
| e_cs | 0 |
| e_ovno | 0 |
| e_oemid | 0 |
| e_oeminfo | 0 |
| e_lfanew | 0x80 |
| Signature | PE |
|---|---|
| Machine |
IMAGE_FILE_MACHINE_AMD64
|
| NumberofSections | 6 |
| TimeDateStamp | 2022-Apr-28 16:57:51 |
| PointerToSymbolTable | 0 |
| NumberOfSymbols | 0 |
| SizeOfOptionalHeader | 0xf0 |
| Characteristics |
IMAGE_FILE_DLL
IMAGE_FILE_EXECUTABLE_IMAGE
IMAGE_FILE_LARGE_ADDRESS_AWARE
IMAGE_FILE_LINE_NUMS_STRIPPED
IMAGE_FILE_LOCAL_SYMS_STRIPPED
|
| Magic | PE32+ |
|---|---|
| LinkerVersion | 2.0 |
| SizeOfCode | 0x4400 |
| SizeOfInitializedData | 0x2800 |
| SizeOfUninitializedData | 0 |
| AddressOfEntryPoint | 0x0000000000001000 (Section: .code) |
| BaseOfCode | 0x1000 |
| ImageBase | 0x180000000 |
| SectionAlignment | 0x1000 |
| FileAlignment | 0x200 |
| OperatingSystemVersion | 4.0 |
| ImageVersion | 0.0 |
| SubsystemVersion | 5.2 |
| Win32VersionValue | 0 |
| SizeOfImage | 0xb000 |
| SizeOfHeaders | 0x400 |
| Checksum | 0 |
| Subsystem |
IMAGE_SUBSYSTEM_WINDOWS_CUI
|
| SizeofStackReserve | 0x100000 |
| SizeofStackCommit | 0x1000 |
| SizeofHeapReserve | 0x100000 |
| SizeofHeapCommit | 0x1000 |
| LoaderFlags | 0 |
| NumberOfRvaAndSizes | 16 |
| MD5 | 9399d53dbf6bc9e9e1fa5300a680fad9 🔍 |
|---|---|
| SHA1 | 9d99045f5648dfb8daaae6fba3a428ae290bfc75 🔍 |
| SHA256 | 1baff1607730626e1db3a12aef225c6e95bba5743ca471b76e6f3b8b23f005fc 🔍 |
| SHA3 | bfd9a748e8a1732c0bf5babc4f3e39b4cf79381963c6bd0cb6e136a9a21aa225 🔍 |
| VirtualSize | 0xf9c |
| VirtualAddress | 0x1000 |
| SizeOfRawData | 0x1000 |
| PointerToRawData | 0x400 |
| PointerToRelocations | 0 |
| PointerToLineNumbers | 0 |
| NumberOfLineNumbers | 0 |
| NumberOfRelocations | 0 |
| Characteristics |
IMAGE_SCN_CNT_CODE
IMAGE_SCN_MEM_EXECUTE
IMAGE_SCN_MEM_READ
|
| Entropy | 5.49127 |
| MD5 | d687fc68d5a407834f4739f17f83ee06 🔍 |
|---|---|
| SHA1 | a0e061b21ef01f94a3e2df3b97a4c20a1bd74ebe 🔍 |
| SHA256 | 963a9135b3da8073fe0fb11b4f83af24011fdaf40c6d1a60707b6b1a7518d096 🔍 |
| SHA3 | 2058c55306fe09a94676008964a3235049c5e2ad740e02031150dd9975572a73 🔍 |
| VirtualSize | 0x33fe |
| VirtualAddress | 0x2000 |
| SizeOfRawData | 0x3400 |
| PointerToRawData | 0x1400 |
| PointerToRelocations | 0 |
| PointerToLineNumbers | 0 |
| NumberOfLineNumbers | 0 |
| NumberOfRelocations | 0 |
| Characteristics |
IMAGE_SCN_CNT_CODE
IMAGE_SCN_MEM_EXECUTE
IMAGE_SCN_MEM_READ
|
| Entropy | 6.1096 |
| MD5 | 9bc9595355abc5f48dd74dfcdf91ba03 🔍 |
|---|---|
| SHA1 | 5f7f7289bec062ffd574d54c60710873ecfa21b3 🔍 |
| SHA256 | 490d796908009a50dfb1e3827ceee0e38163709f35f2721c5a0710ae6fb00a5e 🔍 |
| SHA3 | 2ed74ff368e4bd3a3cedfc90ddebaf62d0cec3a5a7829c2421106350e25a6151 🔍 |
| VirtualSize | 0x609 |
| VirtualAddress | 0x6000 |
| SizeOfRawData | 0x800 |
| PointerToRawData | 0x4800 |
| PointerToRelocations | 0 |
| PointerToLineNumbers | 0 |
| NumberOfLineNumbers | 0 |
| NumberOfRelocations | 0 |
| Characteristics |
IMAGE_SCN_CNT_INITIALIZED_DATA
IMAGE_SCN_MEM_READ
|
| Entropy | 4.07144 |
| MD5 | 9580a9c06c35d07a57f77fb460ca8e75 🔍 |
|---|---|
| SHA1 | 27352a2b18d283cfd27d35d8f57d7c84c7213eba 🔍 |
| SHA256 | 15c8637e15b5ccda94c9bb86f2850fb0b9892c9f3cb6f881fc43d39da65a286c 🔍 |
| SHA3 | aaf5154561416513e1120ab2e10d1201695956eaa3d31bd82a488ebaedd61a2d 🔍 |
| VirtualSize | 0x414 |
| VirtualAddress | 0x7000 |
| SizeOfRawData | 0x600 |
| PointerToRawData | 0x5000 |
| PointerToRelocations | 0 |
| PointerToLineNumbers | 0 |
| NumberOfLineNumbers | 0 |
| NumberOfRelocations | 0 |
| Characteristics |
IMAGE_SCN_CNT_INITIALIZED_DATA
IMAGE_SCN_MEM_READ
|
| Entropy | 3.15163 |
| MD5 | 8e939cf2cafe26ea4e269bc71ad00671 🔍 |
|---|---|
| SHA1 | 4b6b405c3e4ca512eaa14408bd67288c48101fd6 🔍 |
| SHA256 | 68fe89ea45fa9a8e115b639d5af51658597dc2e786eb910557a463c9f1d4a87a 🔍 |
| SHA3 | 97d9fd5e5980f5623d4ebceb896f59b68c13f61441c116a6cdcada23b79d3496 🔍 |
| VirtualSize | 0x17a8 |
| VirtualAddress | 0x8000 |
| SizeOfRawData | 0xc00 |
| PointerToRawData | 0x5600 |
| PointerToRelocations | 0 |
| PointerToLineNumbers | 0 |
| NumberOfLineNumbers | 0 |
| NumberOfRelocations | 0 |
| Characteristics |
IMAGE_SCN_CNT_INITIALIZED_DATA
IMAGE_SCN_MEM_READ
IMAGE_SCN_MEM_WRITE
|
| Entropy | 3.98763 |
| MD5 | a13191283ea9d20ef77e6dfa3506f20b 🔍 |
|---|---|
| SHA1 | 3690c66b82343a84733715bc1be6b133d8d0dd74 🔍 |
| SHA256 | 06335ac5137ae0d3d50f0a76457650d0955e7638fb0d28419d53cb3ecafff7fd 🔍 |
| SHA3 | be3418d839c9d55c66599f2e266903a8777f32f4396e6a2034f7364dfe5b0ab3 🔍 |
| VirtualSize | 0xc |
| VirtualAddress | 0xa000 |
| SizeOfRawData | 0x200 |
| PointerToRawData | 0x6200 |
| PointerToRelocations | 0 |
| PointerToLineNumbers | 0 |
| NumberOfLineNumbers | 0 |
| NumberOfRelocations | 0 |
| Characteristics |
IMAGE_SCN_CNT_INITIALIZED_DATA
IMAGE_SCN_MEM_DISCARDABLE
IMAGE_SCN_MEM_READ
|
| Entropy | 0.0815394 |
| msvcrt.dll |
memset
wcsstr wcscmp memmove memcpy strlen strcpy wcsncpy wcslen wcscat malloc free |
|---|---|
| KERNEL32.dll |
HeapCreate
HeapDestroy DisableThreadLibraryCalls GetModuleHandleW GetProcAddress VirtualProtect OpenEventW CreateFileMappingW MapViewOfFile WaitForSingleObject SetEvent CreateProcessW CloseHandle GetSystemDirectoryW UnregisterWait EnterCriticalSection LeaveCriticalSection HeapFree TlsFree DeleteCriticalSection TlsAlloc InitializeCriticalSection TlsGetValue HeapAlloc GetCurrentProcess GetCurrentThread DuplicateHandle RegisterWaitForSingleObject TlsSetValue CreateThread GetModuleFileNameW MultiByteToWideChar WideCharToMultiByte FreeLibrary LoadLibraryW GetDriveTypeW FindFirstFileW FindClose GetFileAttributesW HeapReAlloc |
| USER32.DLL |
CharLowerW
|
| Ordinal | 1 |
|---|---|
| Address | 0x10e2 |
| Ordinal | 2 |
|---|---|
| Address | 0x19f3 |
| Ordinal | 3 |
|---|---|
| Address | 0x1350 |
| Ordinal | 4 |
|---|---|
| Address | 0x14b4 |
| Ordinal | 5 |
|---|---|
| Address | 0x10f8 |
No comments yet.