c96ff8657be98f120a5d0a8ff779421e0882d13c0d5f5f395c59721713e8a36c

Summary

Architecture IMAGE_FILE_MACHINE_AMD64
Subsystem IMAGE_SUBSYSTEM_WINDOWS_GUI
Compilation Date 2026-Jul-20 04:26:32
Detected languages English - United States
TLS Callbacks 4 callback(s) detected.

Plugin Output

Info Libraries used to perform cryptographic operations: Microsoft's Cryptography API
Suspicious The PE is possibly packed. Unusual section name found: .0zZ
Unusual section name found: .Y%5
Unusual section name found: ./Q3
Suspicious The PE contains functions most legitimate programs don't use. Can access the registry:
  • RegCloseKey
Possibly launches other programs:
  • ShellExecuteW
Uses Microsoft's cryptographic API:
  • CryptCATAdminReleaseCatalogContext
Leverages the raw socket API to access the Internet:
  • WS2_32.dll
Interacts with the certificate store:
  • CertOpenStore
Malicious VirusTotal score: 41/70 (Scanned on 2026-08-11 04:58:28) ALYac: Trojan.GenericKD.80945375
APEX: Malicious
AVG: Win64:MalwareX-gen [Misc]
Alibaba: Packed:Win64/VMProtect.fd91d39a
Antiy-AVL: Trojan[Packed]/Win64.VMProtect
Arcabit: Trojan.Generic.D4D320DF
Avast: Win64:MalwareX-gen [Misc]
Avira: TR/W64.Agent
BitDefender: Trojan.GenericKD.80945375
Bkav: W32.Malware.49328D7
CTX: exe.trojan.vmprotect
CrowdStrike: win/malicious_confidence_100% (W)
Cylance: Unsafe
Cynet: Malicious (score: 99)
DeepInstinct: MALICIOUS
ESET-NOD32: Win64/Packed.VMProtect.AC suspicious application
Elastic: malicious (high confidence)
Emsisoft: Trojan.GenericKD.80945375 (B)
F-Secure: Trojan.TR/W64.Agent
Fortinet: Riskware/Application
GData: Trojan.GenericKD.80945375
Google: Detected
Gridinsoft: Trojan.Heur!.02212023
Lionic: Trojan.Win32.VMProtect.4!c
Malwarebytes: Malware.AI.4125837172
McAfeeD: Real Protect-LS!585D48F187D8
MicroWorld-eScan: Trojan.GenericKD.80945375
Microsoft: Trojan:Win32/Kepavll!rfn
Paloalto: generic.ml
Panda: Trj/PhxIK.A
Sangfor: Trojan.Win64.Packed.Vx7j
SentinelOne: Static AI - Suspicious PE
Sophos: Mal/Generic-S
Symantec: ML.Attribute.HighConfidence
Trapmine: malicious.high.ml.score
TrellixENS: Artemis!585D48F187D8
TrendMicro: Trojan.Win32.WACATAC.USBLGQ26
TrendMicro-HouseCall: Trojan.Win32.WACATAC.USBLGQ26
VIPRE: Trojan.GenericKD.80945375
Varist: W64/ABApplication.BXNN-7070
alibabacloud: VirTool:Win/Wacatac.B9nj

Hashes

MD5 585d48f187d8e43a8c190892bca99c60 🔍
SHA1 a27f6e22082a3f9024607d274ef1b9c00f5f343b 🔍
SHA256 c96ff8657be98f120a5d0a8ff779421e0882d13c0d5f5f395c59721713e8a36c 🔍
SHA3 cbb08a679f37b05c3d1d96a355f903dd8bad20a215c1b8e52129837bc989b70a 🔍
SSDeep 393216:ERY3Ndhd4g9mZVosVkEtplJkeKubkqk/F:x8ZCsiMlF2qEF 🔍
Imports Hash 7d3e820124cb86b0125026e3e5626036 🔍

DOS Header

e_magic MZ
e_cblp 0x90
e_cp 0x3
e_crlc 0
e_cparhdr 0x4
e_minalloc 0
e_maxalloc 0xffff
e_ss 0
e_sp 0xb8
e_csum 0
e_ip 0
e_cs 0
e_ovno 0
e_oemid 0
e_oeminfo 0
e_lfanew 0x80

PE Header

Signature PE
Machine IMAGE_FILE_MACHINE_AMD64
NumberofSections 9
TimeDateStamp 2026-Jul-20 04:26:32
PointerToSymbolTable 0
NumberOfSymbols 0
SizeOfOptionalHeader 0xf0
Characteristics IMAGE_FILE_EXECUTABLE_IMAGE
IMAGE_FILE_LARGE_ADDRESS_AWARE

Image Optional Header

Magic PE32+
LinkerVersion 14.0
SizeOfCode 0x149400
SizeOfInitializedData 0x26fc00
SizeOfUninitializedData 0
AddressOfEntryPoint 0x0000000000E56F88 (Section: ./Q3)
BaseOfCode 0x1000
ImageBase 0x140000000
SectionAlignment 0x1000
FileAlignment 0x200
OperatingSystemVersion 6.0
ImageVersion 0.0
SubsystemVersion 6.0
Win32VersionValue 0
SizeOfImage 0x1b39000
SizeOfHeaders 0x400
Checksum 0
Subsystem IMAGE_SUBSYSTEM_WINDOWS_GUI
DllCharacteristics IMAGE_DLLCHARACTERISTICS_DYNAMIC_BASE
IMAGE_DLLCHARACTERISTICS_HIGH_ENTROPY_VA
IMAGE_DLLCHARACTERISTICS_NX_COMPAT
IMAGE_DLLCHARACTERISTICS_TERMINAL_SERVER_AWARE
SizeofStackReserve 0x100000
SizeofStackCommit 0x1000
SizeofHeapReserve 0x100000
SizeofHeapCommit 0x1000
LoaderFlags 0
NumberOfRvaAndSizes 16

.text

MD5 d41d8cd98f00b204e9800998ecf8427e 🔍
SHA1 da39a3ee5e6b4b0d3255bfef95601890afd80709 🔍
SHA256 e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855 🔍
SHA3 a7ffc6f8bf1ed76651c14756a061d662f580ff4de43b49fa82d80a4b80f8434a 🔍
VirtualSize 0x1492b0
VirtualAddress 0x1000
SizeOfRawData 0
PointerToRawData 0
PointerToRelocations 0
PointerToLineNumbers 0
NumberOfLineNumbers 0
NumberOfRelocations 0
Characteristics IMAGE_SCN_CNT_CODE
IMAGE_SCN_MEM_EXECUTE
IMAGE_SCN_MEM_NOT_PAGED
IMAGE_SCN_MEM_READ

.rdata

MD5 d41d8cd98f00b204e9800998ecf8427e 🔍
SHA1 da39a3ee5e6b4b0d3255bfef95601890afd80709 🔍
SHA256 e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855 🔍
SHA3 a7ffc6f8bf1ed76651c14756a061d662f580ff4de43b49fa82d80a4b80f8434a 🔍
VirtualSize 0x2032dc
VirtualAddress 0x14b000
SizeOfRawData 0
PointerToRawData 0
PointerToRelocations 0
PointerToLineNumbers 0
NumberOfLineNumbers 0
NumberOfRelocations 0
Characteristics IMAGE_SCN_CNT_INITIALIZED_DATA
IMAGE_SCN_MEM_NOT_PAGED
IMAGE_SCN_MEM_READ

.data

MD5 d41d8cd98f00b204e9800998ecf8427e 🔍
SHA1 da39a3ee5e6b4b0d3255bfef95601890afd80709 🔍
SHA256 e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855 🔍
SHA3 a7ffc6f8bf1ed76651c14756a061d662f580ff4de43b49fa82d80a4b80f8434a 🔍
VirtualSize 0x4fd50
VirtualAddress 0x34f000
SizeOfRawData 0
PointerToRawData 0
PointerToRelocations 0
PointerToLineNumbers 0
NumberOfLineNumbers 0
NumberOfRelocations 0
Characteristics IMAGE_SCN_CNT_INITIALIZED_DATA
IMAGE_SCN_MEM_READ
IMAGE_SCN_MEM_WRITE

.pdata

MD5 d41d8cd98f00b204e9800998ecf8427e 🔍
SHA1 da39a3ee5e6b4b0d3255bfef95601890afd80709 🔍
SHA256 e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855 🔍
SHA3 a7ffc6f8bf1ed76651c14756a061d662f580ff4de43b49fa82d80a4b80f8434a 🔍
VirtualSize 0xd74c
VirtualAddress 0x39f000
SizeOfRawData 0
PointerToRawData 0
PointerToRelocations 0
PointerToLineNumbers 0
NumberOfLineNumbers 0
NumberOfRelocations 0
Characteristics IMAGE_SCN_CNT_INITIALIZED_DATA
IMAGE_SCN_MEM_NOT_PAGED
IMAGE_SCN_MEM_READ

.0zZ

MD5 d41d8cd98f00b204e9800998ecf8427e 🔍
SHA1 da39a3ee5e6b4b0d3255bfef95601890afd80709 🔍
SHA256 e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855 🔍
SHA3 a7ffc6f8bf1ed76651c14756a061d662f580ff4de43b49fa82d80a4b80f8434a 🔍
VirtualSize 0x86b7b1
VirtualAddress 0x3ad000
SizeOfRawData 0
PointerToRawData 0
PointerToRelocations 0
PointerToLineNumbers 0
NumberOfLineNumbers 0
NumberOfRelocations 0
Characteristics IMAGE_SCN_CNT_CODE
IMAGE_SCN_MEM_EXECUTE
IMAGE_SCN_MEM_NOT_PAGED
IMAGE_SCN_MEM_READ

.Y%5

MD5 a88cef805b8ba050d5913dc8bfb9ff77 🔍
SHA1 b5e315a260849f852a7a3f39ef5f7f6c7ddcb462 🔍
SHA256 2d1d6d93b450e4c4b51d528336cf2688d3e32eefa1cdb120473daf89b31bf73c 🔍
SHA3 bdb6efa736603239e570bf2cb02e5cf27ba05ad67884250f2fe1fa7b4447d103 🔍
VirtualSize 0x3c8
VirtualAddress 0xc19000
SizeOfRawData 0x400
PointerToRawData 0x400
PointerToRelocations 0
PointerToLineNumbers 0
NumberOfLineNumbers 0
NumberOfRelocations 0
Characteristics IMAGE_SCN_CNT_INITIALIZED_DATA
IMAGE_SCN_MEM_READ
IMAGE_SCN_MEM_WRITE
Entropy 1.12917

./Q3

MD5 0a5ed7e40ef3a990aca153342f4ef165 🔍
SHA1 b077d2a5ffc52b82317ed930122a2a8e3a87b687 🔍
SHA256 5f4d41d844d6fbc475eb0c5beae77a207e2d721627a4594c0851e098bb24d7c9 🔍
SHA3 e034ff3e2a1819b24d840fc7d65d09d3f170539bcb598934b87de2c0e32f2e6d 🔍
VirtualSize 0xf0ef0c
VirtualAddress 0xc1a000
SizeOfRawData 0xf0f000
PointerToRawData 0x800
PointerToRelocations 0
PointerToLineNumbers 0
NumberOfLineNumbers 0
NumberOfRelocations 0
Characteristics IMAGE_SCN_CNT_CODE
IMAGE_SCN_CNT_INITIALIZED_DATA
IMAGE_SCN_MEM_EXECUTE
IMAGE_SCN_MEM_NOT_PAGED
IMAGE_SCN_MEM_READ
Entropy 7.871

.rsrc

MD5 d790c78e37a2fc0c5bb9db4c03b86c68 🔍
SHA1 283108e602902ee0b3957df81bc5a0dd977021ec 🔍
SHA256 559e50ea79f8cefa0259749ca5f72cce4c3cd9f3bbad6bb2a6bfafcfea183c5b 🔍
SHA3 a9320d78a52184f48860d50503d2ecc25e6305d679d022f78d3822d85add12f8 🔍
VirtualSize 0xe135
VirtualAddress 0x1b29000
SizeOfRawData 0xe200
PointerToRawData 0xf0f800
PointerToRelocations 0
PointerToLineNumbers 0
NumberOfLineNumbers 0
NumberOfRelocations 0
Characteristics IMAGE_SCN_CNT_INITIALIZED_DATA
IMAGE_SCN_MEM_READ
Entropy 7.9665

.reloc

MD5 3bf4fb89ec9ed25f9d0aeb4764208dea 🔍
SHA1 78ed0f3f218ec72872ed5a752022546c9493a637 🔍
SHA256 62de24dd4794b0caeb4211b076eef9830965a15db24df7305de533f62c636ef7 🔍
SHA3 03fbbf659504988969979f5a05830273b3b41b345434327662cf96c443f15149 🔍
VirtualSize 0x118
VirtualAddress 0x1b38000
SizeOfRawData 0x200
PointerToRawData 0xf1da00
PointerToRelocations 0
PointerToLineNumbers 0
NumberOfLineNumbers 0
NumberOfRelocations 0
Characteristics IMAGE_SCN_CNT_INITIALIZED_DATA
IMAGE_SCN_MEM_DISCARDABLE
IMAGE_SCN_MEM_READ
Entropy 2.78908

Imports

d3d11.dll D3D11CreateDevice
D3DCOMPILER_47.dll D3DCompile
dwmapi.dll DwmFlush
ole32.dll CoCreateInstance
WINMM.dll timeEndPeriod
SHLWAPI.dll PathFindFileNameW
dbghelp.dll SymGetModuleInfoW64
VERSION.dll VerQueryValueW
ADVAPI32.dll RegCloseKey
CRYPT32.dll CertOpenStore
WS2_32.dll WSAEnumNetworkEvents
SHELL32.dll ShellExecuteW
WINTRUST.dll CryptCATAdminReleaseCatalogContext
ntdll.dll RtlLookupFunctionEntry
KERNEL32.dll SleepConditionVariableSRW
USER32.dll GetForegroundWindow
MSVCP140.dll ?id@?$codecvt@DDU_Mbstatet@@@std@@2V0locale@2@A
IMM32.dll ImmSetCandidateWindow
DNSAPI.dll DnsFree
bcrypt.dll BCryptGenRandom
VCRUNTIME140.dll memchr
VCRUNTIME140_1.dll __CxxFrameHandler4
api-ms-win-crt-runtime-l1-1-0.dll _register_onexit_function
api-ms-win-crt-stdio-l1-1-0.dll fputc
api-ms-win-crt-string-l1-1-0.dll wcscpy_s
api-ms-win-crt-filesystem-l1-1-0.dll _unlink
api-ms-win-crt-heap-l1-1-0.dll malloc
api-ms-win-crt-convert-l1-1-0.dll wcstoul
api-ms-win-crt-math-l1-1-0.dll cosf
api-ms-win-crt-time-l1-1-0.dll _time64
api-ms-win-crt-utility-l1-1-0.dll qsort
api-ms-win-crt-environment-l1-1-0.dll getenv
api-ms-win-crt-locale-l1-1-0.dll localeconv
PSAPI.DLL GetModuleInformation

Delayed Imports

1

Type RT_ICON
Language English - United States
Codepage UNKNOWN
Size 0x264
TimeDateStamp 1980-Jan-01 00:00:00
Entropy 7.56435
Detected Filetype PNG graphic file
MD5 6a249075143f6c392a04ca5039a12a00 🔍
SHA1 d98fc5dcd279d4686153cc92a08d600bac8def01 🔍
SHA256 137efd9334df943bc8e50b2d23695b7827fdde8bd2209c234726bded6c4d6830 🔍
SHA3 151013ecc0d594b5ea4fcdc12a51059a03b43357b8d89354c8769c591b567625 🔍

2

Type RT_ICON
Language English - United States
Codepage UNKNOWN
Size 0x43c
TimeDateStamp 1980-Jan-01 00:00:00
Entropy 7.78786
Detected Filetype PNG graphic file
MD5 5ace0bc8e86c67ba3a1cffb7b5865881 🔍
SHA1 f22247d42e416e92db9004b9c840047c4a30495c 🔍
SHA256 fb174907d121a8afef342d191d9b6c56fc76c8f7e93273a1cddf48888a91285f 🔍
SHA3 b04ebbae4054341b9e414b11519a7b74505536b1b176351f548684ea16600bf4 🔍

3

Type RT_ICON
Language English - United States
Codepage UNKNOWN
Size 0x648
TimeDateStamp 1980-Jan-01 00:00:00
Entropy 7.87361
Detected Filetype PNG graphic file
MD5 d504d00293524ae7b4dcadeba62a7e31 🔍
SHA1 9d6d90d144ffca2a77fc65bed87a152b4043161f 🔍
SHA256 a3a9fb39a6f918843b4d7a96971524580481cca50bb7e6b20f04c24a41d551f5 🔍
SHA3 5dacfe1cfe2f425f8fad86e597800a368a6128c75145f0ee55e40173f3d360ef 🔍

4

Type RT_ICON
Language English - United States
Codepage UNKNOWN
Size 0xb2b
TimeDateStamp 1980-Jan-01 00:00:00
Entropy 7.92776
Detected Filetype PNG graphic file
MD5 2e89703a59653598ff3d4cd035bab31e 🔍
SHA1 11ebbb4a746897622417d79a832b8218f5c9c8d5 🔍
SHA256 fbb61dcfe8a72c36366d47df697c89cd51f07a4887e1f2d2f0533b1a16d8a757 🔍
SHA3 dd6b8bb04fec45a32b57d824d16e0802195b83685455d62e7bcbf0599a6aa1ca 🔍

5

Type RT_ICON
Language English - United States
Codepage UNKNOWN
Size 0x1107
TimeDateStamp 1980-Jan-01 00:00:00
Entropy 7.93021
Detected Filetype PNG graphic file
MD5 59c1a138988fedc6a3b30fba63dd3a15 🔍
SHA1 7a7f546e2fe6b1bf30afd8e3d2460ca98f51c1f4 🔍
SHA256 024bf509cc530fab06515fa071c8a86b0be67f6db9d5344404792ab7c2eaac29 🔍
SHA3 fbb7b4d18b82063df2100c181b317b06e56e210daa6cfd63971ff2d7f04e87b8 🔍

6

Type RT_ICON
Language English - United States
Codepage UNKNOWN
Size 0x2d9b
TimeDateStamp 1980-Jan-01 00:00:00
Entropy 7.9756
Detected Filetype PNG graphic file
MD5 7f97c13a8314910dc97692477de264cc 🔍
SHA1 bb432ca20260d1701378146fdaf41ac0dcaea5c5 🔍
SHA256 0f9a6bd3649e52eb1d2288510d8c65498e66aa3c553de4d55c4793e9a3c39260 🔍
SHA3 5e2b7df9527e897481f9c1f7d630729ad6533df9672c9f342ea2e9654aa3263e 🔍

7

Type RT_ICON
Language English - United States
Codepage UNKNOWN
Size 0x867d
TimeDateStamp 1980-Jan-01 00:00:00
Entropy 7.98349
Detected Filetype PNG graphic file
MD5 5511dcae1036be4f63ba333c8a64992b 🔍
SHA1 db746e0201532cec0a3347838299ec44ad632471 🔍
SHA256 b08b08a35417c1303bae2cc49ade1c59e4023d349f05a26f06477d7465edbb7a 🔍
SHA3 e59cc3dcbaeaeee29fa68c3260036b426e0446f47462919c36bebccb2e91115b 🔍

101

Type RT_GROUP_ICON
Language English - United States
Codepage UNKNOWN
Size 0x68
TimeDateStamp 1980-Jan-01 00:00:00
Entropy 2.89478
Detected Filetype Icon file
MD5 340c3cb553d1c284500e8257c98924e4 🔍
SHA1 792dadce73d75fe274cda514de8fb9bf17865e8f 🔍
SHA256 ee81ceb5f3899a0cd3578b25ee0e5d0db6dcd1b9cb240d51036d5ad0aea10403 🔍
SHA3 a2b76f1b9787302d7600a542d775bb53214fd1ec2a00f8e721d8fbbfec357da7 🔍

1 (#2)

Type RT_MANIFEST
Language English - United States
Codepage UNKNOWN
Size 0x17d
TimeDateStamp 1980-Jan-01 00:00:00
Entropy 4.91161
MD5 1e4a89b11eae0fcf8bb5fdd5ec3b6f61 🔍
SHA1 4260284ce14278c397aaf6f389c1609b0ab0ce51 🔍
SHA256 4bb79dcea0a901f7d9eac5aa05728ae92acb42e0cb22e5dd14134f4421a3d8df 🔍
SHA3 4bb9e8b5a714cae82782f3831cc2d45f4bf4a50a755fe584d2d1893129d68353 🔍

Version Info

TLS Callbacks

StartAddressOfRawData 0x140c19228
EndAddressOfRawData 0x140c19398
AddressOfIndex 0x14039e738
AddressOfCallbacks 0x1416b1ca0
SizeOfZeroFill 0
Characteristics IMAGE_SCN_ALIGN_16BYTES
Callbacks 0x0000000140E56F68
0x0000000140082DE0
0x00000001401444C0
0x0000000140144538

Load Configuration

Size 0x140
TimeDateStamp 1970-Jan-01 00:00:00
Version 0.0
GlobalFlagsClear (EMPTY)
GlobalFlagsSet (EMPTY)
CriticalSectionDefaultTimeout 0
DeCommitFreeBlockThreshold 0
DeCommitTotalFreeThreshold 0
LockPrefixTable 0
MaximumAllocationSize 0
VirtualMemoryThreshold 0
ProcessAffinityMask 0
ProcessHeapFlags (EMPTY)
CSDVersion 0
Reserved1 0
EditList 0
SecurityCookie 0x140350900

RICH Header

Errors

[*] Warning: Section .text has a size of 0! [*] Warning: Section .rdata has a size of 0! [*] Warning: Section .data has a size of 0! [*] Warning: Section .pdata has a size of 0! [*] Warning: Section .0zZ has a size of 0!
Leave a comment

No comments yet.