c428d85358e948f0701f9f37b1346aeddc2e6e78983954445f5317e5ee7fd6cb

Summary

Architecture IMAGE_FILE_MACHINE_AMD64
Subsystem IMAGE_SUBSYSTEM_WINDOWS_CUI
Compilation Date 2026-Aug-06 10:05:31
Detected languages English - United States

Plugin Output

Suspicious Strings found in the binary may indicate undesirable behavior: Contains another PE executable:
  • This program cannot be run in DOS mode.
Suspicious This PE is packed with Themida Unusual section name found:
Unusual section name found:
Unusual section name found:
Unusual section name found:
Unusual section name found:
Unusual section name found:
Unusual section name found: .vm_sec
Unusual section name found: .themida
Section .themida is both writable and executable.
Unusual section name found: .boot
Info The PE contains common functions which appear in legitimate applications. Has Internet access capabilities:
  • InternetOpenA
Malicious The file contains overlay data. 6764548 bytes of data starting at offset 0x252a00.
The file contains a PE Executable after the PE data.
Malicious VirusTotal score: 18/70 (Scanned on 2026-08-06 10:33:11) APEX: Malicious
Bkav: W32.Malware.65435C1D
CrowdStrike: win/malicious_confidence_100% (D)
Cylance: Unsafe
Cynet: Malicious (score: 100)
DeepInstinct: MALICIOUS
ESET-NOD32: Win64/Packed.Themida.L suspicious application
Elastic: malicious (high confidence)
Gridinsoft: Trojan.Heur!.032100A3
Malwarebytes: Malware.Heuristic.2025
McAfeeD: Real Protect-LS!3DDA02A1A1B4
Microsoft: Trojan:Win32/Sabsik.FL.A!ml
Sangfor: Suspicious.Win32.Save.a
SentinelOne: Static AI - Malicious PE
Symantec: ML.Attribute.HighConfidence
Trapmine: malicious.high.ml.score
Zoner: Probably Heur.ExeHeaderL
tehtris: Generic.Malware

Hashes

MD5 3dda02a1a1b4366a3ae57a51dba0fcd0
SHA1 4910f06cbdee07646e728024e845baf1ed1a260f
SHA256 c428d85358e948f0701f9f37b1346aeddc2e6e78983954445f5317e5ee7fd6cb
SHA3 bc21701895aadbb36d09f10dfc481725be5f165b6df41584916fba4d19c24d7d
SSDeep 196608:NjoksflKh3RI4qEbHVpapvlL/AsqvneplHawQdMlijHpdkKr1yb:N3s89VqkHVkptz7qWPazdMlStk
Imports Hash cbb249144a3955f4e15481c6d61b908e

DOS Header

e_magic MZ
e_cblp 0x90
e_cp 0x3
e_crlc 0
e_cparhdr 0x4
e_minalloc 0
e_maxalloc 0xffff
e_ss 0
e_sp 0xb8
e_csum 0
e_ip 0
e_cs 0
e_ovno 0
e_oemid 0
e_oeminfo 0
e_lfanew 0x100

PE Header

Signature PE
Machine IMAGE_FILE_MACHINE_AMD64
NumberofSections 11
TimeDateStamp 2026-Aug-06 10:05:31
PointerToSymbolTable 0
NumberOfSymbols 0
SizeOfOptionalHeader 0xf0
Characteristics IMAGE_FILE_EXECUTABLE_IMAGE
IMAGE_FILE_LARGE_ADDRESS_AWARE

Image Optional Header

Magic PE32+
LinkerVersion 14.0
SizeOfCode 0x3c00
SizeOfInitializedData 0x4a00
SizeOfUninitializedData 0
AddressOfEntryPoint 0x00000000004C4058 (Section: .boot)
BaseOfCode 0x1000
ImageBase 0x140000000
SectionAlignment 0x1000
FileAlignment 0x200
OperatingSystemVersion 6.0
ImageVersion 0.0
SubsystemVersion 6.0
Win32VersionValue 0
SizeOfImage 0x70e000
SizeOfHeaders 0x400
Checksum 0x8c9ace
Subsystem IMAGE_SUBSYSTEM_WINDOWS_CUI
DllCharacteristics IMAGE_DLLCHARACTERISTICS_HIGH_ENTROPY_VA
IMAGE_DLLCHARACTERISTICS_TERMINAL_SERVER_AWARE
SizeofStackReserve 0x100000
SizeofStackCommit 0x1000
SizeofHeapReserve 0x100000
SizeofHeapCommit 0x1000
LoaderFlags 0
NumberOfRvaAndSizes 16

MD5 944002ea7ec6e64b1b2b82182d43a7bb
SHA1 fb499516c754038988c35eefae720fe3c6a52a5f
SHA256 2bf668eadef6b97c80fb3c34aee6a8f90b55d8071d1c4eacb5c4b8949871b8fa
SHA3 3d566fba0622df68b93cd74e14b528708313a3ff05bbe288dcc41d28f4bd9bbe
VirtualSize 0x3bdb
VirtualAddress 0x1000
SizeOfRawData 0x2000
PointerToRawData 0x400
PointerToRelocations 0
PointerToLineNumbers 0
NumberOfLineNumbers 0
NumberOfRelocations 0
Characteristics IMAGE_SCN_CNT_CODE
IMAGE_SCN_MEM_EXECUTE
IMAGE_SCN_MEM_READ
Entropy 7.95929

(#2)

MD5 2a99745be96bc126b14c383fc7c4e813
SHA1 ae96bc109b8ed831e78dd5f6e801911d19e496d5
SHA256 c6bb74817f65ac7973e994fd95122ed7c21c38dd03c50dba0debb4d66c244ddd
SHA3 e89ba6bb51ede597c987aa9f49f90365abb15a75c0e16b70efcef3a337aed1e2
VirtualSize 0x3384
VirtualAddress 0x5000
SizeOfRawData 0xc00
PointerToRawData 0x2400
PointerToRelocations 0
PointerToLineNumbers 0
NumberOfLineNumbers 0
NumberOfRelocations 0
Characteristics IMAGE_SCN_CNT_INITIALIZED_DATA
IMAGE_SCN_MEM_READ
Entropy 7.27958

(#3)

MD5 8efda019e61bb210c0f76fdb2376b7f0
SHA1 eb610d52c1915098f76c5f3766a5ddcaba89f8e6
SHA256 8986801b5d38bbbf630b84ad98945a30ad59e07f5f3783a71bffcc8a5f517d43
SHA3 cd4cf43337bbb981497c3eac155d6851a84c20af5086a7b6a5a806f23f83500f
VirtualSize 0xa18
VirtualAddress 0x9000
SizeOfRawData 0x200
PointerToRawData 0x3000
PointerToRelocations 0
PointerToLineNumbers 0
NumberOfLineNumbers 0
NumberOfRelocations 0
Characteristics IMAGE_SCN_CNT_INITIALIZED_DATA
IMAGE_SCN_MEM_READ
IMAGE_SCN_MEM_WRITE
Entropy 4.28247

(#4)

MD5 bb36738f1026e3103ae5d48349e9e055
SHA1 c215e80ea7dd724e87679c347d9d47efbb6d8c4d
SHA256 cdeb503a5a6c8289e82b371ef3df6ab0514d7ea4f1117bb0a7ca6bb378d54000
SHA3 73a737d86d565563bd9d611a540e4682d2043aeb2f7e34fc2b1938543ac09f1c
VirtualSize 0x4ec
VirtualAddress 0xa000
SizeOfRawData 0x400
PointerToRawData 0x3200
PointerToRelocations 0
PointerToLineNumbers 0
NumberOfLineNumbers 0
NumberOfRelocations 0
Characteristics IMAGE_SCN_CNT_INITIALIZED_DATA
IMAGE_SCN_MEM_READ
Entropy 4.89464

(#5)

MD5 448922b0c3b4f6b0da51b28cef83af21
SHA1 5b58748a6ad818ba40b2e51536d2eab5548235e3
SHA256 dca91578c59033aecb635388a0292cad5a6601d7f80fb1354b298e870e448dd4
SHA3 9ebe42b01b18b64f1d25f35373c7314e772e703f6708212c9518cd69ef8f4435
VirtualSize 0x1e0
VirtualAddress 0xb000
SizeOfRawData 0x200
PointerToRawData 0x3600
PointerToRelocations 0
PointerToLineNumbers 0
NumberOfLineNumbers 0
NumberOfRelocations 0
Characteristics IMAGE_SCN_CNT_INITIALIZED_DATA
IMAGE_SCN_MEM_READ
Entropy 4.87912

(#6)

MD5 1c43a02ec90cb6f6af9cc6b4abb67a47
SHA1 dbe48b1724d7ec383bd91a3fe75563ffb607dfc7
SHA256 287856c2a6dc85d851034cc7f1765153bcbcc4e875bb87c33bed563e42812a71
SHA3 b3c9dfd5d85470609536852e68765e20314d1520dc59410138fb553448e13556
VirtualSize 0x9c
VirtualAddress 0xc000
SizeOfRawData 0x200
PointerToRawData 0x3800
PointerToRelocations 0
PointerToLineNumbers 0
NumberOfLineNumbers 0
NumberOfRelocations 0
Characteristics IMAGE_SCN_CNT_INITIALIZED_DATA
IMAGE_SCN_MEM_DISCARDABLE
IMAGE_SCN_MEM_READ
Entropy 3.33425

.vm_sec

MD5 e33a7ed3dd166987e45004f9d334bce2
SHA1 5d73d55bd77edd1b5222ba51ac4f2ed0351c3a65
SHA256 fa910e3c6333f8bf507117fd4b39267b3582cad2f011627fdbc0ee5a38eb465d
SHA3 5d67415a110947d1b45fe422cb48ef626be9dacb1d8272c4bb63a26850d45a8c
VirtualSize 0x5000
VirtualAddress 0xd000
SizeOfRawData 0x5000
PointerToRawData 0x3a00
PointerToRelocations 0
PointerToLineNumbers 0
NumberOfLineNumbers 0
NumberOfRelocations 0
Characteristics IMAGE_SCN_CNT_INITIALIZED_DATA
IMAGE_SCN_MEM_READ
IMAGE_SCN_MEM_WRITE
Entropy 2.95944

.idata

MD5 bca83cd6a325fad2e0ddb172aadc0486
SHA1 5f0e1bf23dfa106c766b9001f403ee1d8cfee6c0
SHA256 1f639bd41e94b9d273747f811f25eee397e0a0478a9bef59dca3fc048e8fe777
SHA3 0c72f91bbd461f1faf37c512a8c8caaa4a4ccc58518761735457c14277b3a3bb
VirtualSize 0x1000
VirtualAddress 0x12000
SizeOfRawData 0x600
PointerToRawData 0x8a00
PointerToRelocations 0
PointerToLineNumbers 0
NumberOfLineNumbers 0
NumberOfRelocations 0
Characteristics IMAGE_SCN_CNT_INITIALIZED_DATA
IMAGE_SCN_MEM_READ
IMAGE_SCN_MEM_WRITE
Entropy 3.41772

.rsrc

MD5 6f989fd17fc21c9b80492437a21ff54a
SHA1 8c0667c41b07fccc7f4a17bae98192aaf6eadee9
SHA256 fd48708efa070c8ed6a548b825898e1d69609fa2ae6edd0793244331fd4bdd83
SHA3 25cf97825117e2414de5e0f240e3424e24dc8577da8f6fa4a935614de9c403b9
VirtualSize 0x1000
VirtualAddress 0x13000
SizeOfRawData 0x400
PointerToRawData 0x9000
PointerToRelocations 0
PointerToLineNumbers 0
NumberOfLineNumbers 0
NumberOfRelocations 0
Characteristics IMAGE_SCN_CNT_INITIALIZED_DATA
IMAGE_SCN_MEM_READ
Entropy 3.02393

.themida

MD5 d41d8cd98f00b204e9800998ecf8427e
SHA1 da39a3ee5e6b4b0d3255bfef95601890afd80709
SHA256 e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855
SHA3 a7ffc6f8bf1ed76651c14756a061d662f580ff4de43b49fa82d80a4b80f8434a
VirtualSize 0x4b0000
VirtualAddress 0x14000
SizeOfRawData 0
PointerToRawData 0x9400
PointerToRelocations 0
PointerToLineNumbers 0
NumberOfLineNumbers 0
NumberOfRelocations 0
Characteristics IMAGE_SCN_CNT_CODE
IMAGE_SCN_CNT_INITIALIZED_DATA
IMAGE_SCN_MEM_EXECUTE
IMAGE_SCN_MEM_READ
IMAGE_SCN_MEM_WRITE

.boot

MD5 3ab7ab9baf906d2e02c5353822213a57
SHA1 4012ddd321a29bf7e8ccdbb8b203ce4af85f93b0
SHA256 f457ca69423015dd9a0f0ccb678af3577a87ad9eb1ae58006276d2cfc1772eed
SHA3 192d94eb74539805519ba13305ca14bf2c8d6c608cf317c4e5eb1db4fbd1e6bd
VirtualSize 0x249600
VirtualAddress 0x4c4000
SizeOfRawData 0x249600
PointerToRawData 0x9400
PointerToRelocations 0
PointerToLineNumbers 0
NumberOfLineNumbers 0
NumberOfRelocations 0
Characteristics IMAGE_SCN_CNT_CODE
IMAGE_SCN_CNT_INITIALIZED_DATA
IMAGE_SCN_MEM_EXECUTE
IMAGE_SCN_MEM_READ
Entropy 7.96314

Imports

kernel32.dll GetModuleHandleA
USER32.dll MessageBoxA
ADVAPI32.dll GetTokenInformation
SHELL32.dll ShellExecuteExA
MSVCP140.dll ?_Getcat@?$codecvt@DDU_Mbstatet@@@std@@SA_KPEAPEBVfacet@locale@2@PEBV42@@Z
WININET.dll InternetOpenA
VCRUNTIME140_1.dll __CxxFrameHandler4
VCRUNTIME140.dll __std_exception_destroy
api-ms-win-crt-stdio-l1-1-0.dll fwrite
api-ms-win-crt-filesystem-l1-1-0.dll _lock_file
api-ms-win-crt-runtime-l1-1-0.dll _c_exit
api-ms-win-crt-heap-l1-1-0.dll malloc
api-ms-win-crt-math-l1-1-0.dll __setusermatherr
api-ms-win-crt-locale-l1-1-0.dll _configthreadlocale

Delayed Imports

1

Type RT_MANIFEST
Language English - United States
Codepage UNKNOWN
Size 0x17d
TimeDateStamp 1980-Jan-01 00:00:00
Entropy 4.91161
MD5 1e4a89b11eae0fcf8bb5fdd5ec3b6f61
SHA1 4260284ce14278c397aaf6f389c1609b0ab0ce51
SHA256 4bb79dcea0a901f7d9eac5aa05728ae92acb42e0cb22e5dd14134f4421a3d8df
SHA3 4bb9e8b5a714cae82782f3831cc2d45f4bf4a50a755fe584d2d1893129d68353

Version Info

TLS Callbacks

Load Configuration

RICH Header

XOR Key 0x3839698f
Unmarked objects 0
Imports (VS2008 SP1 build 30729) 12
ASM objects (33731) 3
C objects (33731) 10
C++ objects (33731) 26
Imports (33731) 6
Imports (30795) 11
Total imports 154
C++ objects (LTCG) (33811) 1
Resource objects (33811) 1
Linker (33811) 1

Errors

[*] Warning: Resource 2 has a size of 0! [*] Warning: Section .themida has a size of 0!
Leave a comment

No comments yet.