ee9d59a0de7d2494f09feaeb32076372d107d327d4a0bac1ecb809ffaa3ae7eb

Summary

Architecture IMAGE_FILE_MACHINE_I386
Subsystem IMAGE_SUBSYSTEM_WINDOWS_GUI
Compilation Date 2007-Aug-20 15:16:23

Plugin Output

Suspicious PEiD Signature: ASPack v2.12
Suspicious The PE is packed with Aspack or Armadillo Unusual section name found: .ECX
Unusual section name found: .adata
The PE only has 9 import(s).
The PE's resources are bigger than it is.
Info The PE contains common functions which appear in legitimate applications. [!] The program may be hiding some of its imports:
  • GetProcAddress
  • LoadLibraryA
Can access the registry:
  • RegCloseKey
Possibly launches other programs:
  • ShellExecuteA
Suspicious The PE is possibly a dropper. Resource 105 is possibly compressed or encrypted.
Resource 1 is possibly compressed or encrypted.
Resource 1 is possibly compressed or encrypted.
Resource 3 is possibly compressed or encrypted.
Resources amount for 160.126% of the executable.
Malicious VirusTotal score: 42/73 (Scanned on 2025-03-19 09:26:56) APEX: Malicious
Antiy-AVL: GrayWare/Win32.KeyGen
CAT-QuickHeal: Trojan.Ghanarava.1663834715a921c6
CMC: Generic.Win32.917e2608a7!CMCRadar
CTX: exe.trojan.patcher
ClamAV: Win.Trojan.Agent-346304
CrowdStrike: win/grayware_confidence_100% (W)
Cylance: Unsafe
Cynet: Malicious (score: 100)
DeepInstinct: MALICIOUS
ESET-NOD32: Win32/HackTool.Patcher.A potentially unsafe
Elastic: malicious (high confidence)
FireEye: Generic.mg.917e2608a7585613
Fortinet: Riskware/Patcher
GData: Win32.Trojan.PSE.176P27H
Google: Detected
Gridinsoft: Trojan.Heur!.022120A1
Ikarus: Backdoor.Pigeon
K7AntiVirus: Hacktool ( 000049801 )
K7GW: Hacktool ( 000049801 )
Kingsoft: Win32.HackTool.Patcher.A
Lionic: Trojan.Win32.Patcher.4!c
Malwarebytes: MachineLearning/Anomalous.100%
MaxSecure: Trojan.Malware.300983.susgen
McAfee: Artemis!917E2608A758
McAfeeD: ti!EE9D59A0DE7D
Microsoft: HackTool:Win32/Keygen!rfn
Paloalto: generic.ml
Panda: Generic Malware
Rising: Trojan.Win32.Generic.129579C0 (C64:YzY0OsIEauCTAukd)
Sangfor: Trojan.Win32.AGEN.1014330
SentinelOne: Static AI - Suspicious PE
Skyhigh: BehavesLike.Win32.Dropper.gc
Sophos: Keygen (PUA)
Symantec: ML.Attribute.HighConfidence
Trapmine: malicious.high.ml.score
TrendMicro: TROJ_AURG.B
TrendMicro-HouseCall: TROJ_AURG.B
VBA32: Win32.Agent
ViRobot: Backdoor.Win32.A.IRCBot.52603[ASPack]
Yandex: Trojan.GenAsa!sgXPTKZ0fmA
Zillya: Tool.Patcher.Win32.24778

Hashes

MD5 917e2608a758561397ea017e97a921c6
SHA1 f15ba19c82b89222d75e48465fd5c13476763830
SHA256 ee9d59a0de7d2494f09feaeb32076372d107d327d4a0bac1ecb809ffaa3ae7eb
SHA3 c5fb3098ffe0c607e564462585f3ab0c517f646a152f7066b13c7d6b655d6193
SSDeep 6144:rwaG/SC9JeSgmZxZN/JbKDGBuQTFvJ4tnyCCT0fPHhoCnVwfpgX5eMUtY8qRqAy:rUD7bYcukFelf/3CxgXSY8qRq75f9B
Imports Hash e7984981917cc1358207e1bfabaf6fed

DOS Header

e_magic MZ
e_cblp 0x90
e_cp 0x3
e_crlc 0
e_cparhdr 0x4
e_minalloc 0
e_maxalloc 0xffff
e_ss 0
e_sp 0xb8
e_csum 0
e_ip 0
e_cs 0
e_ovno 0
e_oemid 0
e_oeminfo 0
e_lfanew 0xb8

PE Header

Signature PE
Machine IMAGE_FILE_MACHINE_I386
NumberofSections 6
TimeDateStamp 2007-Aug-20 15:16:23
PointerToSymbolTable 0
NumberOfSymbols 0
SizeOfOptionalHeader 0xe0
Characteristics IMAGE_FILE_32BIT_MACHINE
IMAGE_FILE_EXECUTABLE_IMAGE
IMAGE_FILE_LINE_NUMS_STRIPPED
IMAGE_FILE_LOCAL_SYMS_STRIPPED
IMAGE_FILE_RELOCS_STRIPPED

Image Optional Header

Magic PE32
LinkerVersion 5.0
SizeOfCode 0x2a00
SizeOfInitializedData 0xb6800
SizeOfUninitializedData 0
AddressOfEntryPoint 0x000BD001 (Section: .ECX)
BaseOfCode 0x1000
BaseOfData 0x4000
ImageBase 0x400000
SectionAlignment 0x1000
FileAlignment 0x200
OperatingSystemVersion 4.0
ImageVersion 0.0
SubsystemVersion 4.0
Win32VersionValue 0
SizeOfImage 0xc2000
SizeOfHeaders 0x400
Checksum 0
Subsystem IMAGE_SUBSYSTEM_WINDOWS_GUI
SizeofStackReserve 0x100000
SizeofStackCommit 0x1000
SizeofHeapReserve 0x100000
SizeofHeapCommit 0x1000
LoaderFlags 0
NumberOfRvaAndSizes 16

.text

MD5 499716218e776867a94b5d253810d411
SHA1 eada664ba03ccd083ae760103e68c2735f38c5cc
SHA256 5011936f4e2c209bea8d9662a86ab17268811e02e9ff475ca02e65d8cf6caee2
SHA3 46511f836e26be78e6eefb27aa8e8cc80226b4c3230498746de55d74336666d4
VirtualSize 0x3000
VirtualAddress 0x1000
SizeOfRawData 0x1600
PointerToRawData 0x400
PointerToRelocations 0
PointerToLineNumbers 0
NumberOfLineNumbers 0
NumberOfRelocations 0
Characteristics IMAGE_SCN_CNT_INITIALIZED_DATA
IMAGE_SCN_MEM_READ
IMAGE_SCN_MEM_WRITE
Entropy 7.85395

.rdata

MD5 c22ca9ada903ad6895583b1dde797a25
SHA1 59d5746171ce9245bf2f98c51b9f47ede92548f4
SHA256 e5fcf65ae0adb194491cb9237f902af318673c8725ce962d43fa6d963cb6c7de
SHA3 1e0fd72068eedd8aaf98c3716b531355f3217c5c15bb89589297e64d513535cf
VirtualSize 0x1000
VirtualAddress 0x4000
SizeOfRawData 0x600
PointerToRawData 0x1a00
PointerToRelocations 0
PointerToLineNumbers 0
NumberOfLineNumbers 0
NumberOfRelocations 0
Characteristics IMAGE_SCN_CNT_INITIALIZED_DATA
IMAGE_SCN_MEM_READ
IMAGE_SCN_MEM_WRITE
Entropy 7.40906

.data

MD5 5e1d0bd43dd3d2d3bcfa90cc7318eef5
SHA1 22238528f827d30b5612d2991254d574c63f1382
SHA256 cd113fe8335c0447093d0152ba20e5bd987e0b5b576b4ac2e41706264f06ba2a
SHA3 cbc398665c72ed83f3812d288c21d719d67885f9f75faef55e6b276135effb88
VirtualSize 0x2000
VirtualAddress 0x5000
SizeOfRawData 0x400
PointerToRawData 0x2000
PointerToRelocations 0
PointerToLineNumbers 0
NumberOfLineNumbers 0
NumberOfRelocations 0
Characteristics IMAGE_SCN_CNT_INITIALIZED_DATA
IMAGE_SCN_MEM_READ
IMAGE_SCN_MEM_WRITE
Entropy 6.47314

.rsrc

MD5 f17b80aa7b170b6fd78c2e7c9cf2efe2
SHA1 aebbb99e03ff8c9b9c905776301cac4e020ffd7a
SHA256 95ead413220a87f7b5f242f42ecf7d8f39fc7c8ab31317ea41dcd9f4ec3b6028
SHA3 f8423d02463c08f2f4191336fbcaf587670334391a52a79fc37c780b1f28851e
VirtualSize 0xb6000
VirtualAddress 0x7000
SizeOfRawData 0x6b600
PointerToRawData 0x2400
PointerToRelocations 0
PointerToLineNumbers 0
NumberOfLineNumbers 0
NumberOfRelocations 0
Characteristics IMAGE_SCN_CNT_INITIALIZED_DATA
IMAGE_SCN_MEM_READ
IMAGE_SCN_MEM_WRITE
Entropy 7.99875

.ECX

MD5 6c8925afa30b86a0e2041be73868b1d4
SHA1 a5da1f46728fa31e2c255b6227ff825b1fe8c194
SHA256 761ba00774da30c08c9c4f055f95a6f96449e461d7c3735b63e57a3c794f9a7f
SHA3 1fc4a54f99b1230046b5b52a2239f6c01180e133489e040dcbe527de2d5a18d5
VirtualSize 0x4000
VirtualAddress 0xbd000
SizeOfRawData 0x3800
PointerToRawData 0x6da00
PointerToRelocations 0
PointerToLineNumbers 0
NumberOfLineNumbers 0
NumberOfRelocations 0
Characteristics IMAGE_SCN_CNT_INITIALIZED_DATA
IMAGE_SCN_MEM_READ
IMAGE_SCN_MEM_WRITE
Entropy 4.78857

.adata

MD5 d41d8cd98f00b204e9800998ecf8427e
SHA1 da39a3ee5e6b4b0d3255bfef95601890afd80709
SHA256 e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855
SHA3 a7ffc6f8bf1ed76651c14756a061d662f580ff4de43b49fa82d80a4b80f8434a
VirtualSize 0x1000
VirtualAddress 0xc1000
SizeOfRawData 0
PointerToRawData 0x71200
PointerToRelocations 0
PointerToLineNumbers 0
NumberOfLineNumbers 0
NumberOfRelocations 0
Characteristics IMAGE_SCN_CNT_INITIALIZED_DATA
IMAGE_SCN_MEM_READ
IMAGE_SCN_MEM_WRITE

Imports

kernel32.dll GetProcAddress
GetModuleHandleA
LoadLibraryA
user32.dll ShowWindow
shell32.dll ShellExecuteA
gdi32.dll GetObjectA
comctl32.dll InitCommonControls
advapi32.dll RegCloseKey
comdlg32.dll GetSaveFileNameA

Delayed Imports

105

Type RT_BITMAP
Language UNKNOWN
Codepage Latin 1 / Western European
Size 0x48434
TimeDateStamp 1980-Jan-01 00:00:00
Entropy 7.99887
MD5 3b50794c5f8ba73ce6e2487698145c5d
SHA1 fcd1ba6169bd0c17d5860c31105e5debbbcb7394
SHA256 1b3e36a6361b786afccbdc196b0e55ef9affbc14e108abaf634c9f2e91524254
SHA3 2032162ac49c2e9fdf485fce4b13b61c2b788a218e35e0e1a5c34eb25e0c4c9c
Preview

1

Type RT_ICON
Language UNKNOWN
Codepage Latin 1 / Western European
Size 0x25a8
TimeDateStamp 1980-Jan-01 00:00:00
Entropy 4.00589
MD5 835ec61e8f28b7e465949bd573cf45ce
SHA1 9faceabeca67755d8d31bdb031d45fc9f70253f8
SHA256 7df94ce82dbe50f29d101d503579fd5296e78e376b4b0f7d885ab7fa91b29e5f
SHA3 010acc48638c42e282267be7d187ca15590e5e70b8d4482cfef095f6f0bc3951

1 (#2)

Type RT_DIALOG
Language UNKNOWN
Codepage Latin 1 / Western European
Size 0x21c
TimeDateStamp 1980-Jan-01 00:00:00
Entropy 7.55964
MD5 6c1b4f03ab7ed3712afbbe429ddb5b9b
SHA1 f14fd61afddef062b3a89f93b0d50d849bdc2d72
SHA256 c1b296292793833013650ee241d512017a899b6e585bff233d62e111746d1033
SHA3 e6997165e40512cc2b6fe08926a509f049270e7881c38a8ac297a604b6ac8bcc

2

Type RT_DIALOG
Language UNKNOWN
Codepage Latin 1 / Western European
Size 0xc0
TimeDateStamp 1980-Jan-01 00:00:00
Entropy 6.91757
MD5 d3d2954ff99b4247a12bc66ce43b79c7
SHA1 50d05465ce2fdd0cbf89520351516053c27adb5a
SHA256 1b7898e5117d2c8ed83ea9af802aa3b0252caf24f7cc85c2381110b62d547c1b
SHA3 60ade5e84608009f25f4503bd4837b5ad16c126ae369f0c050b8cc3cdb4694e4

1 (#3)

Type RT_RCDATA
Language UNKNOWN
Codepage Latin 1 / Western European
Size 0x1b0
TimeDateStamp 1980-Jan-01 00:00:00
Entropy 7.44933
MD5 05c2db8109f8efb6c2f6942dd662146b
SHA1 0e44a1d68a23791fe8b295fc7284226cad09c362
SHA256 e9653feb99b38d46cf8a1259fefa124ce69f830c4071274e5807b09cc581f5de
SHA3 53378a5a0c559bbb910debcd42936eec445015fa00fb47cc276782dcd6b121aa

2 (#2)

Type RT_RCDATA
Language UNKNOWN
Codepage Latin 1 / Western European
Size 0x90
TimeDateStamp 1980-Jan-01 00:00:00
Entropy 6.60135
MD5 46e9701950f91c0ce06d83706e107823
SHA1 dd821811e9f7299f3cb8d0f259f385ac3b9e9d03
SHA256 499c74dd089de8dd97f63008969afb4f80370aca0ef8582b1474e7dcb8241176
SHA3 b8685944141ef57f99469e36859ac10c62c6738afa4d0a94e61fed779d768bf9

3

Type RT_RCDATA
Language UNKNOWN
Codepage Latin 1 / Western European
Size 0x470
TimeDateStamp 1980-Jan-01 00:00:00
Entropy 7.83103
MD5 cca8179357288d60b7867179ae3e1dce
SHA1 5aadbb444773ceb01110bc3ba1af5160847da6cc
SHA256 4b7c9dc8bbe980ea792c786b1afc62c09a05e0db265db7b55862491dd3edd5e8
SHA3 7fd48d4b41774b5dee68d3382ecd0530a46850085829c92a03c0f8024be3a8be

4

Type RT_RCDATA
Language UNKNOWN
Codepage Latin 1 / Western European
Size 0x61891
TimeDateStamp 1980-Jan-01 00:00:00
Entropy 0
MD5 d41d8cd98f00b204e9800998ecf8427e
SHA1 da39a3ee5e6b4b0d3255bfef95601890afd80709
SHA256 e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855
SHA3 a7ffc6f8bf1ed76651c14756a061d662f580ff4de43b49fa82d80a4b80f8434a

5

Type RT_RCDATA
Language UNKNOWN
Codepage Latin 1 / Western European
Size 0x8609
TimeDateStamp 1980-Jan-01 00:00:00
Entropy 0
MD5 d41d8cd98f00b204e9800998ecf8427e
SHA1 da39a3ee5e6b4b0d3255bfef95601890afd80709
SHA256 e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855
SHA3 a7ffc6f8bf1ed76651c14756a061d662f580ff4de43b49fa82d80a4b80f8434a

6

Type RT_RCDATA
Language UNKNOWN
Codepage Latin 1 / Western European
Size 0x30
TimeDateStamp 1980-Jan-01 00:00:00
Entropy 0
MD5 d41d8cd98f00b204e9800998ecf8427e
SHA1 da39a3ee5e6b4b0d3255bfef95601890afd80709
SHA256 e3b0c44298fc1c149afbf4c8996fb92427ae41e4649b934ca495991b7852b855
SHA3 a7ffc6f8bf1ed76651c14756a061d662f580ff4de43b49fa82d80a4b80f8434a

500

Type RT_GROUP_ICON
Language UNKNOWN
Codepage Latin 1 / Western European
Size 0x14
TimeDateStamp 1980-Jan-01 00:00:00
Entropy 1.91924
Detected Filetype Icon file
MD5 6da8e7d5ae1d5d15e0230a67a7c16c6d
SHA1 678db52cbe5d617c33c6269bfd4b6d8d1a17f956
SHA256 6eb54801f91b6d8effccbfaefe6b2d7705a274a75940e6226e24e0d4ec58c396
SHA3 994fc217c7b8bc8008ac262ff58044403206de6eceafd424d4640ecad395eb2f

Version Info

TLS Callbacks

Load Configuration

RICH Header

XOR Key 0x1a6b9aac
Unmarked objects 0
19 (8078) 123
18 (8444) 12
Resource objects (VS98 SP6 cvtres build 1736) 1

Errors

[*] Warning: Section .adata has a size of 0! [!] Error: Resource 4 is bigger than the PE. Not trying to load it in memory. [!] Error: Resource 4 is bigger than the PE. Not trying to load it in memory. [!] Error: Resource 4 is bigger than the PE. Not trying to load it in memory. [!] Error: Resource 5 is bigger than the PE. Not trying to load it in memory. [!] Error: Resource 5 is bigger than the PE. Not trying to load it in memory. [!] Error: Resource 5 is bigger than the PE. Not trying to load it in memory. [!] Error: Resource 6 is bigger than the PE. Not trying to load it in memory. [!] Error: Resource 6 is bigger than the PE. Not trying to load it in memory. [!] Error: Resource 6 is bigger than the PE. Not trying to load it in memory. [!] Error: Resource 4 is bigger than the PE. Not trying to load it in memory. [!] Error: Resource 4 is bigger than the PE. Not trying to load it in memory. [*] Warning: Resource is empty! [!] Error: Resource 5 is bigger than the PE. Not trying to load it in memory. [!] Error: Resource 5 is bigger than the PE. Not trying to load it in memory. [*] Warning: Resource is empty! [!] Error: Resource 6 is bigger than the PE. Not trying to load it in memory. [!] Error: Resource 6 is bigger than the PE. Not trying to load it in memory. [*] Warning: Resource is empty! [!] Error: Resource 4 is bigger than the PE. Not trying to load it in memory. [!] Error: Resource 4 is bigger than the PE. Not trying to load it in memory. [!] Error: Resource 5 is bigger than the PE. Not trying to load it in memory. [!] Error: Resource 5 is bigger than the PE. Not trying to load it in memory. [!] Error: Resource 6 is bigger than the PE. Not trying to load it in memory. [!] Error: Resource 6 is bigger than the PE. Not trying to load it in memory.
Leave a comment

No comments yet.