Open-source atomic malware analysis

Analyze another

2b43beda185bf38fb18a18874428e0d2523770754d7e8fde214613db250f4b4f

PE
Verdict: HOSTILE
AI Process injection and credential dumping
Mal-ecule
O₃(CaPEr₂)H₅(CrDbMg₂Os₅Po₄)Md₃(Bi₃BkPa)
Size 202.5 KB download
First seen 16 days ago
Analyzed 14 days ago
Source virussign.com
Also detected by 2 sources
Targets LSASS or writes a dump file: virussign.com_923094743ded0ccd63d46f2113df0250.vir:0x1c20
Registry write to Windows system persistence: virussign.com_923094743ded0ccd63d46f2113df0250.vir:0x1000
virussign.com_923094743ded0ccd63d46f2113df0250.vir pe
0xfa0 6f002000730061007600650020007200 o. .s.a.v.e. .r.
0xfb0 65006700690073007400720079002000 e.g.i.s.t.r.y. .
0xfc0 69006e0066006f0072006d0061007400 i.n.f.o.r.m.a.t.
0xfd0 69006f006e0000000000000000000000 i.o.n...........
0xfe0 55006e00610062006c00650020007400 U.n.a.b.l.e. .t.
0xff0 6f002000720065007400720069006500 o. .r.e.t.r.i.e.
0x1000 76006500200072006500670069007300 v.e. .r.e.g.i.s.Registry write to Windows system persistence
0x1010 740072007900200069006e0066006f00 t.r.y. .i.n.f.o.
0x1020 72006d006100740069006f006e000000 r.m.a.t.i.o.n...
0x1030 56006500720069006600690065007200 V.e.r.i.f.i.e.r.
0x1040 46006c00610067007300000000000000 F.l.a.g.s.......
0x1050 50006100670065004800650061007000 P.a.g.e.H.e.a.p.
0x1060 530069007a006500520061006e006700 S.i.z.e.R.a.n.g.
0x1070 65005300740061007200740000000000 e.S.t.a.r.t.....
0x1080 50006100670065004800650061007000 P.a.g.e.H.e.a.p.
0x1090 530069007a006500520061006e006700 S.i.z.e.R.a.n.g.
0x10a0 650045006e0064000000000000000000 e.E.n.d.........
0x10b0 50006100670065004800650061007000 P.a.g.e.H.e.a.p.
0x10c0 520061006e0064006f006d0050007200 R.a.n.d.o.m.P.r.
0x10d0 6f0062006100620069006c0069007400 o.b.a.b.i.l.i.t.
0x10e0 79000000000000005000610067006500 y.......P.a.g.e.
0x10f0 48006500610070004600610075006c00 H.e.a.p.F.a.u.l.
0x1100 7400500072006f006200610062006900 t.P.r.o.b.a.b.i.
0x1110 6c006900740079000000000000000000 l.i.t.y.........
0x1120 50006100670065004800650061007000 P.a.g.e.H.e.a.p.
0x1130 4600610075006c007400540069006d00 F.a.u.l.t.T.i.m.
0x1140 65004f00750074000000000000000000 e.O.u.t.........
0x1150 50006100670065004800650061007000 P.a.g.e.H.e.a.p.
0x1160 44006c006c00520061006e0067006500 D.l.l.R.a.n.g.e.
0x1170 53007400610072007400000000000000 S.t.a.r.t.......
0x1180 50006100670065004800650061007000 P.a.g.e.H.e.a.p.
0x1190 44006c006c00520061006e0067006500 D.l.l.R.a.n.g.e.
0x11a0 45006e00640000005000610067006500 E.n.d...P.a.g.e.
0x11b0 48006500610070005400610072006700 H.e.a.p.T.a.r.g.
0x11c0 6500740044006c006c00730000000000 e.t.D.l.l.s.....
0x11d0 25007800000000002000000000000000 %.x..... .......
0x11e0 52746c5265706f727453696c656e7450 RtlReportSilentP
0x11f0 726f6365737345786974000000000000 rocessExit......
0x1200 6e00740064006c006c002e0064006c00 n.t.d.l.l...d.l.
0x1210 6c000000000000004d006f006e006900 l.......M.o.n.i.
0x1220 74006f007200500072006f0063006500 t.o.r.P.r.o.c.e.
0x1230 73007300000000004c006f0063006100 s.s.....L.o.c.a.
0x1240 6c00440075006d00700046006f006c00 l.D.u.m.p.F.o.l.
0x1250 64006500720000004d00610078004e00 d.e.r...M.a.x.N.
0x1260 75006d006200650072004f0066004400 u.m.b.e.r.O.f.D.
0x1270 75006d007000460069006c0065007300 u.m.p.F.i.l.e.s.
0x1280 0000000000000000440075006d007000 ........D.u.m.p.
0x1290 54007900700065000000000000000000 T.y.p.e.........
0x1ba0 78002000740068006500200070007200 x. .t.h.e. .p.r.
0x1bb0 6f0062006c0065006d002e0000000000 o.b.l.e.m.......
0x1bc0 730070006f006f006c00730076002e00 s.p.o.o.l.s.v...
0x1bd0 65007800650000007200700063007300 e.x.e...r.p.c.s.
0x1be0 73002e00650078006500000000000000 s...e.x.e.......
0x1bf0 6e0074006d0073007300760063002e00 n.t.m.s.s.v.c...
0x1c00 65007800650000007300760063006800 e.x.e...s.v.c.h.
0x1c10 6f00730074002e006500780065000000 o.s.t...e.x.e...
0x1c20 6c0073006100730073002e0065007800 l.s.a.s.s...e.x.Targets LSASS or writes a dump file
0x1c30 65000000000000007300650072007600 e.......s.e.r.v.
0x1c40 69006300650073002e00650078006500 i.c.e.s...e.x.e.
0x1c50 0000000000000000770069006e006c00 ........w.i.n.l.
0x1c60 6f0067006f006e002e00650078006500 o.g.o.n...e.x.e.
0x1c70 00000000000000006300730072007300 ........c.s.r.s.
0x1c80 73002e00650078006500000000000000 s...e.x.e.......
0x1c90 440069007300610062006c0065002000 D.i.s.a.b.l.e. .
0x1ca0 700072006f0074006500630074006500 p.r.o.t.e.c.t.e.
0x1cb0 6400200044004c004c00200076006500 d. .D.L.L. .v.e.
0x1cc0 72006900660069006300610074006900 r.i.f.i.c.a.t.i.
0x1cd0 6f006e00000000006400700064000000 o.n.....d.p.d...
0x1ce0 45006e00610062006c E.n.a.b.l
0x3b10 69006e006500000055006e0061006200 i.n.e...U.n.a.b.
0x3b20 6c006500200074006f00200063007200 l.e. .t.o. .c.r.
0x3b30 65006100740065002000700072006f00 e.a.t.e. .p.r.o.
0x3b40 63006500730073000000000000000000 c.e.s.s.........
0x3b50 53006500440065006200750067005000 S.e.D.e.b.u.g.P.
0x3b60 72006900760069006c00650067006500 r.i.v.i.l.e.g.e.
0x3b70 00000000000000004f00550054005000 ........O.U.T.P.
0x3b80 550054005f0042005500460046004500 U.T._.B.U.F.F.E.
0x3b90 52005f0043004800450043004b005300 R._.C.H.E.C.K.S.
0x3ba0 0000000000000000500052004f005000 ........P.R.O.P.
0x3bb0 410047004100540045005f0053004500 A.G.A.T.E._.S.E.
0x3bc0 5400540049004e004700530000000000 T.T.I.N.G.S.....
0x3bd0 4c004f0043004b005f00430048004500 L.O.C.K._.C.H.E.
0x18f72 48c74424f8000000004883ec08584801 H.D$.....H...XH.
0x18f82 c84881ece00100004883ec204080e4f0 .H......H.. @...
0x18f92 c645f356c645f469c645f572c645f674 .E.V.E.i.E.r.E.t
0x18fa2 c645f775c645f861c645f96cc645fa41 .E.u.E.a.E.l.E.A
0x18fb2 c645fb6cc645fc6cc645fd6fc645fe63 .E.l.E.l.E.o.E.c
0x18fc2 c645ff0048897424f84883ec084883c4 .E..H.t$.H...H..
0x18fd2 08488b4c24f8488d55f3ffd04883ec08 .H.L$.H.U...H...
0x18fe2 48c70424000000004883c408488b4c24 H..$....H...H.L$
0x18ff2 f848c7c2be61000049c7c00030000049 .H...a..I...0..IResolved x64 VirtualAlloc RWX imm64 call
0x19002 c7c140000000ffd048c7c1154600004c ..@.....H...F..L
0x19012 8d0d49bbffff48ffc9418a1409881408 ..I...H..A......
0x19022 4885c975f148c7c1e03f000041b9135c H..u.H...?..A..\x64 rolling-key XOR accumulator loop
0x19032 010041ba0092819248ffc98a14084430 ..A.....H.....D0
0x19042 ca8814084181eae26f02004501d14181 ....A...o..E..A.
0x19052 c1e26f02004181c2e26f020041d1c148 ..o..A...o..A..H
0x19062 85c9750b740fe8fbffffffdf6f84e975 ..u.t.......o..u
0x19072 c7f334010075814805d41e00004889ec ..4..u.H.....H..
0x19082 5dc3e848feffffc82000004c897c24f8 ]..H.... ..L.|$.
0x19092 4883ec084989e74883ec204883e4f048 H...I..H.. H...H
0x190a2 31f64801c64883c03c4831d28b104883 1.H..H..<H1...H.
0x190b2 ec0848893424488b04244883c4084801 ..H.4$H..$H...H.
0x190c2 d04805880000004883ec084889042448 .H.....H...H..$H
0x190d2 8b0c244883c40848c7c0000000008b01 ..$H...H........
0x190e2 4801f050488b0c244883c40856 H..PH..$H...V
0x1a4b4 6556616c756557001f0041646a757374 eValueW...Adjust
0x1a4c4 546f6b656e50726976696c6567657300 TokenPrivileges.
0x1a4d4 4f02526567456e756d4b657945785700 O.RegEnumKeyExW.
0x1a4e4 41445641504933322e646c6c00001e02 ADVAPI32.dll....
0x1a4f4 4765744d6f64756c6548616e646c6557 GetModuleHandleW
0x1a504 0000ac0247657456657273696f6e4578 ....GetVersionEx
0x1a514 570008024765744c6173744572726f72 W...GetLastError
0x1a524 00004c0247657450726f634164647265 ..L.GetProcAddre
0x1a534 737300001f014578697450726f636573 ss....ExitProces
0x1a544 7300a80043726561746550726f636573 s...CreateProces
0x1a554 73570000d30248656170416c6c6f6300 sW....HeapAlloc.
0x1a564 c60147657443757272656e7450726f63 ..GetCurrentProc
0x1a574 65737300d70248656170467265650000 ess...HeapFree..
0x1a584 510247657450726f6365737348656170 Q.GetProcessHeap
0x1a594 0000650146726565436f6e736f6c6500 ..e.FreeConsole.
0x1a5a4 ce045465726d696e61746550726f6365 ..TerminateProce
0x1a5b4 7373000080045365744c617374457272 ss....SetLastErr
0x1a5c4 6f7200005200436c6f736548616e646c or..R.CloseHandl
0x1a5d4 65003d05577269746550726f63657373 e.=.WriteProcess
0x1a5e4 4d656d6f727900001604526573756d65 Memory....Resume
0x1a5f4 5468726561640000fe04566972747561 Thread....Virtua
0x1a604 6c50726f746563740000c004536c6565 lProtect....Slee
0x1a614 70004b45524e454c33322e646c6c0000 p.KERNEL32.dll..
0x1a624 79035f77637369636d70000009057763 y._wcsicmp....wc
0x1a634 73746f756c0058035f76736e77707269 stoul.X._vsnwpri
0x1a644 6e746600d904746f776c6f7765720000 ntf...towlower..
0x1a654 430466777072696e74660000f3035f77 C.fwprintf...._w
0x1a664 746f69003a0466726565000074046d61 toi.:.free..t.ma
0x1a674 6c6c6f630000 lloc..

Objectives

Micro-behaviors

Metadata

notable severity, 90% confident.
binary/anomaly PE mismatch beyond architecture suffix
notable severity, 100% confident.
build Manifest requests highestAvailable execution

Identity

SHA-256 2b43beda185bf38fb18a18874428e0d2523770754d7e8fde214613db250f4b4f
Filename virussign.com_923094743ded0ccd63d46f2113df0250.vir
Package 2b43beda185bf38fb18a18874428e0d2523770754d7e8fde214613db250f4b4f

Origin

Source harvest
Feed virussign
Domain virussign.com

Timeline

First seen 3 Aug 2026 13:37 UTC
First analyzed 5 Aug 2026 12:36 UTC
Last analyzed 5 Aug 2026 12:36 UTC
Last updated 5 Aug 2026 12:36 UTC

Labeling

Label bad
Label source harvest
Traits version b5ca8