| Architecture |
IMAGE_FILE_MACHINE_I386
|
| Subsystem |
IMAGE_SUBSYSTEM_WINDOWS_GUI
|
| Compilation Date |
2007-Aug-20 15:16:23
|
| Suspicious |
PEiD Signature: |
ASPack v2.12
|
| Suspicious |
The PE is packed with Aspack or Armadillo |
Unusual section name found: .ECX
Unusual section name found: .adata
The PE only has 9 import(s).
The PE's resources are bigger than it is.
|
| Info |
The PE contains common functions which appear in legitimate applications. |
[!] The program may be hiding some of its imports:
- GetProcAddress
- LoadLibraryA
Can access the registry:
Possibly launches other programs:
|
| Suspicious |
The PE is possibly a dropper. |
Resource 105 is possibly compressed or encrypted.
Resource 1 is possibly compressed or encrypted.
Resource 1 is possibly compressed or encrypted.
Resource 3 is possibly compressed or encrypted.
Resources amount for 160.126% of the executable.
|
| Malicious |
VirusTotal score: 42/73 (Scanned on 2025-03-19 09:26:56) |
APEX:
Malicious
Antiy-AVL:
GrayWare/Win32.KeyGen
CAT-QuickHeal:
Trojan.Ghanarava.1663834715a921c6
CMC:
Generic.Win32.917e2608a7!CMCRadar
CTX:
exe.trojan.patcher
ClamAV:
Win.Trojan.Agent-346304
CrowdStrike:
win/grayware_confidence_100% (W)
Cylance:
Unsafe
Cynet:
Malicious (score: 100)
DeepInstinct:
MALICIOUS
ESET-NOD32:
Win32/HackTool.Patcher.A potentially unsafe
Elastic:
malicious (high confidence)
FireEye:
Generic.mg.917e2608a7585613
Fortinet:
Riskware/Patcher
GData:
Win32.Trojan.PSE.176P27H
Google:
Detected
Gridinsoft:
Trojan.Heur!.022120A1
Ikarus:
Backdoor.Pigeon
K7AntiVirus:
Hacktool ( 000049801 )
K7GW:
Hacktool ( 000049801 )
Kingsoft:
Win32.HackTool.Patcher.A
Lionic:
Trojan.Win32.Patcher.4!c
Malwarebytes:
MachineLearning/Anomalous.100%
MaxSecure:
Trojan.Malware.300983.susgen
McAfee:
Artemis!917E2608A758
McAfeeD:
ti!EE9D59A0DE7D
Microsoft:
HackTool:Win32/Keygen!rfn
Paloalto:
generic.ml
Panda:
Generic Malware
Rising:
Trojan.Win32.Generic.129579C0 (C64:YzY0OsIEauCTAukd)
Sangfor:
Trojan.Win32.AGEN.1014330
SentinelOne:
Static AI - Suspicious PE
Skyhigh:
BehavesLike.Win32.Dropper.gc
Sophos:
Keygen (PUA)
Symantec:
ML.Attribute.HighConfidence
Trapmine:
malicious.high.ml.score
TrendMicro:
TROJ_AURG.B
TrendMicro-HouseCall:
TROJ_AURG.B
VBA32:
Win32.Agent
ViRobot:
Backdoor.Win32.A.IRCBot.52603[ASPack]
Yandex:
Trojan.GenAsa!sgXPTKZ0fmA
Zillya:
Tool.Patcher.Win32.24778
|
| MD5 |
917e2608a758561397ea017e97a921c6
|
| SHA1 |
f15ba19c82b89222d75e48465fd5c13476763830
|
| SHA256 |
ee9d59a0de7d2494f09feaeb32076372d107d327d4a0bac1ecb809ffaa3ae7eb
|
| SHA3 |
c5fb3098ffe0c607e564462585f3ab0c517f646a152f7066b13c7d6b655d6193
|
| SSDeep |
6144:rwaG/SC9JeSgmZxZN/JbKDGBuQTFvJ4tnyCCT0fPHhoCnVwfpgX5eMUtY8qRqAy:rUD7bYcukFelf/3CxgXSY8qRq75f9B
|
| Imports Hash |
e7984981917cc1358207e1bfabaf6fed
|
| e_magic |
MZ
|
| e_cblp |
0x90
|
| e_cp |
0x3
|
| e_crlc |
0
|
| e_cparhdr |
0x4
|
| e_minalloc |
0
|
| e_maxalloc |
0xffff
|
| e_ss |
0
|
| e_sp |
0xb8
|
| e_csum |
0
|
| e_ip |
0
|
| e_cs |
0
|
| e_ovno |
0
|
| e_oemid |
0
|
| e_oeminfo |
0
|
| e_lfanew |
0xb8
|
| Signature |
PE
|
| Machine |
IMAGE_FILE_MACHINE_I386
|
| NumberofSections |
6
|
| TimeDateStamp |
2007-Aug-20 15:16:23
|
| PointerToSymbolTable |
0
|
| NumberOfSymbols |
0
|
| SizeOfOptionalHeader |
0xe0
|
| Characteristics |
IMAGE_FILE_32BIT_MACHINE
IMAGE_FILE_EXECUTABLE_IMAGE
IMAGE_FILE_LINE_NUMS_STRIPPED
IMAGE_FILE_LOCAL_SYMS_STRIPPED
IMAGE_FILE_RELOCS_STRIPPED
|
| Magic |
PE32
|
| LinkerVersion |
5.0
|
| SizeOfCode |
0x2a00
|
| SizeOfInitializedData |
0xb6800
|
| SizeOfUninitializedData |
0
|
| AddressOfEntryPoint |
0x000BD001 (Section: .ECX)
|
| BaseOfCode |
0x1000
|
| BaseOfData |
0x4000
|
| ImageBase |
0x400000
|
| SectionAlignment |
0x1000
|
| FileAlignment |
0x200
|
| OperatingSystemVersion |
4.0
|
| ImageVersion |
0.0
|
| SubsystemVersion |
4.0
|
| Win32VersionValue |
0
|
| SizeOfImage |
0xc2000
|
| SizeOfHeaders |
0x400
|
| Checksum |
0
|
| Subsystem |
IMAGE_SUBSYSTEM_WINDOWS_GUI
|
| SizeofStackReserve |
0x100000
|
| SizeofStackCommit |
0x1000
|
| SizeofHeapReserve |
0x100000
|
| SizeofHeapCommit |
0x1000
|
| LoaderFlags |
0
|
| NumberOfRvaAndSizes |
16
|
| MD5 |
499716218e776867a94b5d253810d411
|
| SHA1 |
eada664ba03ccd083ae760103e68c2735f38c5cc
|
| SHA256 |
5011936f4e2c209bea8d9662a86ab17268811e02e9ff475ca02e65d8cf6caee2
|
| SHA3 |
46511f836e26be78e6eefb27aa8e8cc80226b4c3230498746de55d74336666d4
|
| VirtualSize |
0x3000
|
| VirtualAddress |
0x1000
|
| SizeOfRawData |
0x1600
|
| PointerToRawData |
0x400
|
| PointerToRelocations |
0
|
| PointerToLineNumbers |
0
|
| NumberOfLineNumbers |
0
|
| NumberOfRelocations |
0
|
| Characteristics |
IMAGE_SCN_CNT_INITIALIZED_DATA
IMAGE_SCN_MEM_READ
IMAGE_SCN_MEM_WRITE
|
| Entropy |
7.85395
|
| MD5 |
c22ca9ada903ad6895583b1dde797a25
|
| SHA1 |
59d5746171ce9245bf2f98c51b9f47ede92548f4
|
| SHA256 |
e5fcf65ae0adb194491cb9237f902af318673c8725ce962d43fa6d963cb6c7de
|
| SHA3 |
1e0fd72068eedd8aaf98c3716b531355f3217c5c15bb89589297e64d513535cf
|
| VirtualSize |
0x1000
|
| VirtualAddress |
0x4000
|
| SizeOfRawData |
0x600
|
| PointerToRawData |
0x1a00
|
| PointerToRelocations |
0
|
| PointerToLineNumbers |
0
|
| NumberOfLineNumbers |
0
|
| NumberOfRelocations |
0
|
| Characteristics |
IMAGE_SCN_CNT_INITIALIZED_DATA
IMAGE_SCN_MEM_READ
IMAGE_SCN_MEM_WRITE
|
| Entropy |
7.40906
|
| MD5 |
5e1d0bd43dd3d2d3bcfa90cc7318eef5
|
| SHA1 |
22238528f827d30b5612d2991254d574c63f1382
|
| SHA256 |
cd113fe8335c0447093d0152ba20e5bd987e0b5b576b4ac2e41706264f06ba2a
|
| SHA3 |
cbc398665c72ed83f3812d288c21d719d67885f9f75faef55e6b276135effb88
|
| VirtualSize |
0x2000
|
| VirtualAddress |
0x5000
|
| SizeOfRawData |
0x400
|
| PointerToRawData |
0x2000
|
| PointerToRelocations |
0
|
| PointerToLineNumbers |
0
|
| NumberOfLineNumbers |
0
|
| NumberOfRelocations |
0
|
| Characteristics |
IMAGE_SCN_CNT_INITIALIZED_DATA
IMAGE_SCN_MEM_READ
IMAGE_SCN_MEM_WRITE
|
| Entropy |
6.47314
|
| MD5 |
f17b80aa7b170b6fd78c2e7c9cf2efe2
|
| SHA1 |
aebbb99e03ff8c9b9c905776301cac4e020ffd7a
|
| SHA256 |
95ead413220a87f7b5f242f42ecf7d8f39fc7c8ab31317ea41dcd9f4ec3b6028
|
| SHA3 |
f8423d02463c08f2f4191336fbcaf587670334391a52a79fc37c780b1f28851e
|
| VirtualSize |
0xb6000
|
| VirtualAddress |
0x7000
|
| SizeOfRawData |
0x6b600
|
| PointerToRawData |
0x2400
|
| PointerToRelocations |
0
|
| PointerToLineNumbers |
0
|
| NumberOfLineNumbers |
0
|
| NumberOfRelocations |
0
|
| Characteristics |
IMAGE_SCN_CNT_INITIALIZED_DATA
IMAGE_SCN_MEM_READ
IMAGE_SCN_MEM_WRITE
|
| Entropy |
7.99875
|
| MD5 |
6c8925afa30b86a0e2041be73868b1d4
|
| SHA1 |
a5da1f46728fa31e2c255b6227ff825b1fe8c194
|
| SHA256 |
761ba00774da30c08c9c4f055f95a6f96449e461d7c3735b63e57a3c794f9a7f
|
| SHA3 |
1fc4a54f99b1230046b5b52a2239f6c01180e133489e040dcbe527de2d5a18d5
|
| VirtualSize |
0x4000
|
| VirtualAddress |
0xbd000
|
| SizeOfRawData |
0x3800
|
| PointerToRawData |
0x6da00
|
| PointerToRelocations |
0
|
| PointerToLineNumbers |
0
|
| NumberOfLineNumbers |
0
|
| NumberOfRelocations |
0
|
| Characteristics |
IMAGE_SCN_CNT_INITIALIZED_DATA
IMAGE_SCN_MEM_READ
IMAGE_SCN_MEM_WRITE
|
| Entropy |
4.78857
|
| MD5 |
d41d8cd98f00b204e9800998ecf8427e
|
| SHA1 |
da39a3ee5e6b4b0d3255bfef95601890afd80709
|
| SHA256 |
e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855
|
| SHA3 |
a7ffc6f8bf1ed76651c14756a061d662f580ff4de43b49fa82d80a4b80f8434a
|
| VirtualSize |
0x1000
|
| VirtualAddress |
0xc1000
|
| SizeOfRawData |
0
|
| PointerToRawData |
0x71200
|
| PointerToRelocations |
0
|
| PointerToLineNumbers |
0
|
| NumberOfLineNumbers |
0
|
| NumberOfRelocations |
0
|
| Characteristics |
IMAGE_SCN_CNT_INITIALIZED_DATA
IMAGE_SCN_MEM_READ
IMAGE_SCN_MEM_WRITE
|
| kernel32.dll |
GetProcAddress
GetModuleHandleA
LoadLibraryA
|
| user32.dll |
ShowWindow
|
| shell32.dll |
ShellExecuteA
|
| gdi32.dll |
GetObjectA
|
| comctl32.dll |
InitCommonControls
|
| advapi32.dll |
RegCloseKey
|
| comdlg32.dll |
GetSaveFileNameA
|
| Type |
RT_BITMAP
|
| Language |
UNKNOWN
|
| Codepage |
Latin 1 / Western European
|
| Size |
0x48434
|
| TimeDateStamp |
1980-Jan-01 00:00:00
|
| Entropy |
7.99887
|
| MD5 |
3b50794c5f8ba73ce6e2487698145c5d
|
| SHA1 |
fcd1ba6169bd0c17d5860c31105e5debbbcb7394
|
| SHA256 |
1b3e36a6361b786afccbdc196b0e55ef9affbc14e108abaf634c9f2e91524254
|
| SHA3 |
2032162ac49c2e9fdf485fce4b13b61c2b788a218e35e0e1a5c34eb25e0c4c9c
|
| Preview |
|
| Type |
RT_ICON
|
| Language |
UNKNOWN
|
| Codepage |
Latin 1 / Western European
|
| Size |
0x25a8
|
| TimeDateStamp |
1980-Jan-01 00:00:00
|
| Entropy |
4.00589
|
| MD5 |
835ec61e8f28b7e465949bd573cf45ce
|
| SHA1 |
9faceabeca67755d8d31bdb031d45fc9f70253f8
|
| SHA256 |
7df94ce82dbe50f29d101d503579fd5296e78e376b4b0f7d885ab7fa91b29e5f
|
| SHA3 |
010acc48638c42e282267be7d187ca15590e5e70b8d4482cfef095f6f0bc3951
|
| Type |
RT_DIALOG
|
| Language |
UNKNOWN
|
| Codepage |
Latin 1 / Western European
|
| Size |
0x21c
|
| TimeDateStamp |
1980-Jan-01 00:00:00
|
| Entropy |
7.55964
|
| MD5 |
6c1b4f03ab7ed3712afbbe429ddb5b9b
|
| SHA1 |
f14fd61afddef062b3a89f93b0d50d849bdc2d72
|
| SHA256 |
c1b296292793833013650ee241d512017a899b6e585bff233d62e111746d1033
|
| SHA3 |
e6997165e40512cc2b6fe08926a509f049270e7881c38a8ac297a604b6ac8bcc
|
| Type |
RT_DIALOG
|
| Language |
UNKNOWN
|
| Codepage |
Latin 1 / Western European
|
| Size |
0xc0
|
| TimeDateStamp |
1980-Jan-01 00:00:00
|
| Entropy |
6.91757
|
| MD5 |
d3d2954ff99b4247a12bc66ce43b79c7
|
| SHA1 |
50d05465ce2fdd0cbf89520351516053c27adb5a
|
| SHA256 |
1b7898e5117d2c8ed83ea9af802aa3b0252caf24f7cc85c2381110b62d547c1b
|
| SHA3 |
60ade5e84608009f25f4503bd4837b5ad16c126ae369f0c050b8cc3cdb4694e4
|
| Type |
RT_RCDATA
|
| Language |
UNKNOWN
|
| Codepage |
Latin 1 / Western European
|
| Size |
0x1b0
|
| TimeDateStamp |
1980-Jan-01 00:00:00
|
| Entropy |
7.44933
|
| MD5 |
05c2db8109f8efb6c2f6942dd662146b
|
| SHA1 |
0e44a1d68a23791fe8b295fc7284226cad09c362
|
| SHA256 |
e9653feb99b38d46cf8a1259fefa124ce69f830c4071274e5807b09cc581f5de
|
| SHA3 |
53378a5a0c559bbb910debcd42936eec445015fa00fb47cc276782dcd6b121aa
|
| Type |
RT_RCDATA
|
| Language |
UNKNOWN
|
| Codepage |
Latin 1 / Western European
|
| Size |
0x90
|
| TimeDateStamp |
1980-Jan-01 00:00:00
|
| Entropy |
6.60135
|
| MD5 |
46e9701950f91c0ce06d83706e107823
|
| SHA1 |
dd821811e9f7299f3cb8d0f259f385ac3b9e9d03
|
| SHA256 |
499c74dd089de8dd97f63008969afb4f80370aca0ef8582b1474e7dcb8241176
|
| SHA3 |
b8685944141ef57f99469e36859ac10c62c6738afa4d0a94e61fed779d768bf9
|
| Type |
RT_RCDATA
|
| Language |
UNKNOWN
|
| Codepage |
Latin 1 / Western European
|
| Size |
0x470
|
| TimeDateStamp |
1980-Jan-01 00:00:00
|
| Entropy |
7.83103
|
| MD5 |
cca8179357288d60b7867179ae3e1dce
|
| SHA1 |
5aadbb444773ceb01110bc3ba1af5160847da6cc
|
| SHA256 |
4b7c9dc8bbe980ea792c786b1afc62c09a05e0db265db7b55862491dd3edd5e8
|
| SHA3 |
7fd48d4b41774b5dee68d3382ecd0530a46850085829c92a03c0f8024be3a8be
|
| Type |
RT_RCDATA
|
| Language |
UNKNOWN
|
| Codepage |
Latin 1 / Western European
|
| Size |
0x61891
|
| TimeDateStamp |
1980-Jan-01 00:00:00
|
| Entropy |
0
|
| MD5 |
d41d8cd98f00b204e9800998ecf8427e
|
| SHA1 |
da39a3ee5e6b4b0d3255bfef95601890afd80709
|
| SHA256 |
e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855
|
| SHA3 |
a7ffc6f8bf1ed76651c14756a061d662f580ff4de43b49fa82d80a4b80f8434a
|
| Type |
RT_RCDATA
|
| Language |
UNKNOWN
|
| Codepage |
Latin 1 / Western European
|
| Size |
0x8609
|
| TimeDateStamp |
1980-Jan-01 00:00:00
|
| Entropy |
0
|
| MD5 |
d41d8cd98f00b204e9800998ecf8427e
|
| SHA1 |
da39a3ee5e6b4b0d3255bfef95601890afd80709
|
| SHA256 |
e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855
|
| SHA3 |
a7ffc6f8bf1ed76651c14756a061d662f580ff4de43b49fa82d80a4b80f8434a
|
| Type |
RT_RCDATA
|
| Language |
UNKNOWN
|
| Codepage |
Latin 1 / Western European
|
| Size |
0x30
|
| TimeDateStamp |
1980-Jan-01 00:00:00
|
| Entropy |
0
|
| MD5 |
d41d8cd98f00b204e9800998ecf8427e
|
| SHA1 |
da39a3ee5e6b4b0d3255bfef95601890afd80709
|
| SHA256 |
e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855
|
| SHA3 |
a7ffc6f8bf1ed76651c14756a061d662f580ff4de43b49fa82d80a4b80f8434a
|
| Type |
RT_GROUP_ICON
|
| Language |
UNKNOWN
|
| Codepage |
Latin 1 / Western European
|
| Size |
0x14
|
| TimeDateStamp |
1980-Jan-01 00:00:00
|
| Entropy |
1.91924
|
| Detected Filetype |
Icon file
|
| MD5 |
6da8e7d5ae1d5d15e0230a67a7c16c6d
|
| SHA1 |
678db52cbe5d617c33c6269bfd4b6d8d1a17f956
|
| SHA256 |
6eb54801f91b6d8effccbfaefe6b2d7705a274a75940e6226e24e0d4ec58c396
|
| SHA3 |
994fc217c7b8bc8008ac262ff58044403206de6eceafd424d4640ecad395eb2f
|
| XOR Key |
0x1a6b9aac
|
| Unmarked objects |
0
|
| 19 (8078) |
123
|
| 18 (8444) |
12
|
| Resource objects (VS98 SP6 cvtres build 1736) |
1
|
[*] Warning: Section .adata has a size of 0!
[!] Error: Resource 4 is bigger than the PE. Not trying to load it in memory.
[!] Error: Resource 4 is bigger than the PE. Not trying to load it in memory.
[!] Error: Resource 4 is bigger than the PE. Not trying to load it in memory.
[!] Error: Resource 5 is bigger than the PE. Not trying to load it in memory.
[!] Error: Resource 5 is bigger than the PE. Not trying to load it in memory.
[!] Error: Resource 5 is bigger than the PE. Not trying to load it in memory.
[!] Error: Resource 6 is bigger than the PE. Not trying to load it in memory.
[!] Error: Resource 6 is bigger than the PE. Not trying to load it in memory.
[!] Error: Resource 6 is bigger than the PE. Not trying to load it in memory.
[!] Error: Resource 4 is bigger than the PE. Not trying to load it in memory.
[!] Error: Resource 4 is bigger than the PE. Not trying to load it in memory.
[*] Warning: Resource is empty!
[!] Error: Resource 5 is bigger than the PE. Not trying to load it in memory.
[!] Error: Resource 5 is bigger than the PE. Not trying to load it in memory.
[*] Warning: Resource is empty!
[!] Error: Resource 6 is bigger than the PE. Not trying to load it in memory.
[!] Error: Resource 6 is bigger than the PE. Not trying to load it in memory.
[*] Warning: Resource is empty!
[!] Error: Resource 4 is bigger than the PE. Not trying to load it in memory.
[!] Error: Resource 4 is bigger than the PE. Not trying to load it in memory.
[!] Error: Resource 5 is bigger than the PE. Not trying to load it in memory.
[!] Error: Resource 5 is bigger than the PE. Not trying to load it in memory.
[!] Error: Resource 6 is bigger than the PE. Not trying to load it in memory.
[!] Error: Resource 6 is bigger than the PE. Not trying to load it in memory.