Open-source atomic malware analysis

Analyze another

16b42c88cc7140522e273071df1eb98f02850d6a69a4ffbe20b7cd388063ab16

PE
Verdict: HOSTILE
Mal-ecule
O₅(CErP₂AsI)H₇(DbDsF₈HfOs₇Po₆U)Md₄(Bi₆PaPtSi₂)
Size 1.5 MB download
First seen 3 days ago
Analyzed 1 day ago
Ecosystem windows
Source abuse.ch
Also detected by 1 source
IExpress AutoIt payload masquerades as Internet Explorer: file:0x0
IExpress AutoIt payload with persistence: file:0x768
IExpress AutoIt payload writes registry persistence: file:0x8728
file pe
0x0 4d5a90000300000004000000ffff0000 MZ..............IExpress AutoIt payload masquerades as Internet Explorer
0x10 b8000000000000004000000000000000 ........@.......
0x20 00000000000000000000000000000000 ................
0x30 000000000000000000000000f0000000 ................
0x40 0e1fba0e00b409cd21b8014ccd215468 ........!..L.!Th
0x50 69732070726f6772616d2063616e6e6f is program canno
0x60 742062652072756e20696e20444f5320 t be run in DOS
0x70 6d6f64652e0d0d0a2400000000000000 mode....$.......
0x80 821a2566c67b4b35c67b4b35c67b4b35 ..%f.{K5.{K5.{K5
0x90 1b848635c77b4b351b848535877b4b35 ...5.{K5...5.{K5
0xa0 1b848435d67b4b351b848035d77b4b35 ...5.{K5...5.{K5
0xb0 c67b4a35157b4b351b849935cf7b4b35 .{J5.{K5...5.{K5
0xc0 e1bd3535c77b4b351b848235c77b4b35 ..55.{K5...5.{K5
0xd0 1b848735c77b4b3552696368c67b4b35 ...5.{K5Rich.{K5
0xe0 00000000000000000000000000000000 ................
0xf0 5045000064860600491a535400000000 PE..d...I.ST....
0x100 00000000f00022000b020b0000820000 ......".........
0x110 00b6160000000000c080000000100000 ................
0x120 00000040010000000010000000020000 ...@............
0x668 48656170536574496e666f726d617469 HeapSetInformati
0x678 6f6e00005449544c4500000000000000 on..TITLE.......
0x688 455854524143544f5054000000000000 EXTRACTOPT......
0x698 494e5354414e4345434845434b000000 INSTANCECHECK...
0x6a8 564552434845434b0000000000000000 VERCHECK........
0x6b8 4465637279707446696c654100000000 DecryptFileA....
0x6c8 4c4943454e5345003c4e6f6e653e0000 LICENSE.<None>..
0x6d8 5245424f4f54000053484f5757494e44 REBOOT..SHOWWIND
0x6e8 4f5700000000000041444d51434d4400 OW......ADMQCMD.
0x6f8 55535251434d440052554e50524f4752 USRQCMD.RUNPROGR
0x708 414d000000000000504f535452554e50 AM......POSTRUNP
0x718 524f4752414d000046494e4953484d53 ROGRAM..FINISHMS
0x728 47000000000000004c6f616453747269 G.......LoadStri
0x738 6e672829204572726f722e2020436f75 ng() Error. Cou
0x748 6c64206e6f74206c6f61642073747269 ld not load stri
0x758 6e67207265736f757263652e00000000 ng resource.....
0x768 434142494e45540046494c4553495a45 CABINET.FILESIZEIExpress encrypted AutoIt payload dropper
0x778 53000000000000005041434b494e5354 S.......PACKINST
0x788 53504143450000005550524f4d505400 SPACE...UPROMPT.
0x798 495850253033642e544d500049585000 IXP%03d.TMP.IXP.
0x7a8 69333836000000006d69707300000000 i386....mips....
0x7b8 616c70686100000070706300413a5c00 alpha...ppc.A:\.
0x7c8 6d73646f776e6c642e746d7000000000 msdownld.tmp....
0x7d8 544d5034333531242e544d5000000000 TMP4351$.TMP....
0x7e8 52656753657276657200000000000000 RegServer.......
0x7f8 55504446494c45256c75000000000000 UPDFILE%lu......
0x808 436f6e74726f6c2050616e656c5c4465 Control Panel\De
0x818 736b746f705c5265736f757263654c6f sktop\ResourceLo
0x828 63616c65000000009400000000000000 cale............
0x838 00000000000000000000000000000000 ................
0x848 00000000000000000000000000000000 ................
0x858 00000000000000000000000000000000 ................
0x868 00000000000000000000000000000000 ................
0x878 00000000000000000000000000000000 ................
0x888 00a00040010000000000000000000000 ...@............
0x898 000000000000000028d5004001000000 ........(..@....
0x8a8 00000000000000003810004001000000 ........8..@....
0x8b8 1b000000000000000035000052534453 .........5..RSDS
0x8c8 8ba050b0d5d1834b92ac50ee06a0050d ..P....K..P.....
0x8d8 0100000077657874726163742e706462 ....wextract.pdbIExpress AutoIt payload masquerades as Internet Explorer
0x8e8 00000000000000000000000000000000 ................
0x8f8 00000000000000000000000000000000 ................
0x908 48895c24084533c9488d42ff4c8bd248 H.\$.E3.H.B.L..H
0x918 3dfeffff7fba57000780498bd8440f47 =.....W...I..D.G
0x928 ca4c8bd94585c978284533c9498bc24d .L..E..x(E3.I..M
0x938 85d2741a443809740848ffc148ffc875 ..t.D8.t.H..H..u
0x948 f34885c074084d8bc24c2bc0eb06448b .H..t.M..L+...D.
0x958 ca4533c04585c9784f498bd24b8d0c18 .E3.E..xOI..K...
0x85e0 00000000000000000000000000000000 ................
0x85f0 00000000000000000000000000000000 ................
0x8600 32a2df2d992b0000cd5d20d266d4ffff 2..-.+...] .f...
0x8610 010000000000000072756e646c6c3332 ........rundll32
0x8620 2e6578652025736164767061636b2e64 .exe %sadvpack.d
0x8630 6c6c2c44656c4e6f646552756e444c4c ll,DelNodeRunDLL
0x8640 333220222573220053797374656d5c43 32 "%s".System\CIExpress AutoIt payload with persistence
0x8650 757272656e74436f6e74726f6c536574 urrentControlSet
0x8660 5c436f6e74726f6c5c53657373696f6e \Control\Session
0x8670 204d616e616765720000000000000000 Manager........
0x8680 53797374656d5c43757272656e74436f System\CurrentCo
0x8690 6e74726f6c5365745c436f6e74726f6c ntrolSet\Control
0x86a0 5c53657373696f6e204d616e61676572 \Session Manager
0x86b0 5c46696c6552656e616d654f70657261 \FileRenameOpera
0x86c0 74696f6e730000007765787472616374 tions...wextract
0x86d0 5f636c65616e75702564000000000000 _cleanup%d......
0x86e0 436f6d6d616e642e636f6d202f632025 Command.com /c %
0x86f0 730000000200000072756e646c6c3332 s.......rundll32
0x8700 2e6578652025732c496e7374616c6c48 .exe %s,InstallH
0x8710 696e6653656374696f6e202573203132 infSection %s 12
0x8720 3820257300000000536f667477617265 8 %s....SoftwareIExpress AutoIt payload writes registry persistence
0x8730 5c4d6963726f736f66745c57696e646f \Microsoft\Windo
0x8740 77735c43757272656e7456657273696f ws\CurrentVersio
0x8750 6e5c52756e4f6e636500000000000000 n\RunOnce.......
0x8760 44656661756c74496e7374616c6c0000 DefaultInstall..
0x8770 2573202f443a25730000000000000000 %s /D:%s........
0x8780 50656e64696e6746696c6552656e616d PendingFileRenam
0x8790 654f7065726174696f6e730000000000 eOperations.....
0x87a0 2a4d454d43414200534842726f777365 *MEMCAB.SHBrowse
0x87b0 466f72466f6c64657200000001000000 ForFolder.......
0x87c0 5348454c4c33322e444c4c0000000000 SHELL32.DLL.....
0x87d0 446f496e66496e7374616c6c00000000 DoInfInstall....
0x87e0 53484765745061746846726f6d49444c SHGetPathFromIDL
0x87f0 6973740001000000fefffffffeffffff ist.............
0x8800 08150000b9150000b08b0000c0150000 ................
0x8810 33160000b88b00003c16000036170000 3.......<...6...
0x8820 c48b00003c17000005190000e08b0000 ....<...........
0x8830 10190000d2190000048c0000d8190000 ................
0x8840 6b1a00001c8c0000741a0000eb1f0000 k.......t.......
0x8850 308c0000f4 0....
0x9946 6545784100001801457175616c536964 eExA....EqualSid
0x9956 00009102526567517565727956616c75 ....RegQueryValu
0x9966 654578410000ac014c6f6f6b75705072 eExA....LookupPr
0x9976 6976696c65676556616c756541005c02 ivilegeValueA.\.
0x9986 5265674372656174654b657945784100 RegCreateKeyExA.IExpress AutoIt payload with persistence
0x9996 84025265674f70656e4b657945784100 ..RegOpenKeyExA.
0x99a6 8b025265675175657279496e666f4b65 ..RegQueryInfoKe
0x99b6 794100006b0252656744656c65746556 yA..k.RegDeleteV
0x99c6 616c756541002000416c6c6f63617465 alueA. .Allocate
0x99d6 416e64496e697469616c697a65536964 AndInitializeSid
0x99e6 0000330146726565536964001f004164 ..3.FreeSid...Ad
0x99f6 6a757374546f6b656e50726976696c65 justTokenPrivile
0x9a06 676573005402526567436c6f73654b65 ges.T.RegCloseKe
0x9a16 790041445641504933322e646c6c0000 y.ADVAPI32.dll..
0x9a26 12066c737472636d7041000009065f6c ..lstrcmpA...._l
0x9a36 6c7365656b00a401467265654c696272 lseek...FreeLibr
0x9a46 617279000f0247657443757272656e74 ary...GetCurrent
0x9a56 50726f63657373002b03476c6f62616c Process.+.Global
0x9a66 4c6f636b000007065f6c636c6f736500 Lock...._lclose.
0x9a76 5a01457870616e64456e7669726f Z.ExpandEnviro
0xa389 436f756e7400003801456e756d526573 Count..8.EnumRes
0xa399 6f757263654c616e6775616765734100 ourceLanguagesA.
0xa3a9 00d3034d756c44697600001f02476574 ...MulDiv....Get
0xa3b9 4469736b4672656553706163654100ac DiskFreeSpaceA..
0xa3c9 0147657453797374656d4d6574726963 .GetSystemMetric
0xa3d9 73000000000000000000000000000000 s...............
0xa3e9 00000000000000000000000000000000 ................
0xa3f9 00000000000000000000005e8bdbc704 ...........^....IExpress encrypted AutoIt payload dropper
0xa409 00000001000700600700805000008003 .......`...P....
0xa419 0000006800008005000000a000008006 ...h............
0xa429 000000e00000800a000000200100800e ........... ....
0xa439 000000a001008010000000b801008018 ................
0xa449 000000d0010080000000005e8bdbc704 ...........^....
0xa459 00000000000100b90b0000e801008000 ................
0xa469 00000000000000000000000000050001 ................
0xa479 00000000020080020000001802008003 ................
0xa489 00000030020080040000004802008005 ...0.......H....
0xa499 00000060020080000000005e8bdbc704 ...`.......^....
0xa4a9 00000000000600d107000078020080d2 ...........x....
0xa4b9 07000090020080d3070000a8020080d4 ................
0xa4c9 070000c0020080d5070000d8020080d6 ................
0xa4d9 070000f002008000000000 ...........

Objectives

Micro-behaviors

Metadata

notable severity, 100% confident.
signed Authenticode chain CN: Discord Inc.

20 of 42 traits shown

Identity

SHA-256 16b42c88cc7140522e273071df1eb98f02850d6a69a4ffbe20b7cd388063ab16
Filename file
Package 16b42c88cc7140522e273071df1eb98f02850d6a69a4ffbe20b7cd388063ab16

Origin

Source harvest
Feed malwarebazaar
Ecosystem windows
Domain abuse.ch

Timeline

First seen 21 Jul 2026 13:49 UTC
First analyzed 23 Jul 2026 04:27 UTC
Last analyzed 23 Jul 2026 04:27 UTC
Last updated 23 Jul 2026 04:27 UTC

Labeling

Label bad
Label source harvest
Traits version eccff