Open-source atomic malware analysis

Analyze another

41dbfcca18129caecd4a958132d0346b6ca0c30bc8b06abf4e776bd2715e7244

PE
Verdict: HOSTILE
AI Go loader with shellcode injection and obfuscation
Mal-ecule
O₃(As₂CEr)H₂(FOs)Md₃(PtBi₂Si₃)
Size 4.4 MB download unavailable
First seen 3 days ago
Analyzed 2 days ago
Ecosystem windows
Source abuse.ch
Also detected by 1 source
Go dynamic x64 shellcode loader: ws-Setup-Complete.exe:0x3fd2
Go PE with opaque identity and raw API dispatch: ws-Setup-Complete.exe:0x1cae8b
Go PE signed by abused TLS server certificate: ws-Setup-Complete.exe:0x29b0ce
ws-Setup-Complete.exe pe
0x3f52 5890904c0fbcce4d0fafc1458b4c1008 X..L...M...E.L..
0x3f62 4139f975db488b4b604c01c1488d0411 A9.u.H.K`L..H...
0x3f72 488d4008904883c4285dc3660fd7d190 H.@..H..(].f....
0x3f82 4885d27541488944243848895c244089 H..uAH.D$8H.\$@.
0x3f92 7c245048894c24186689542416488d05 |$PH.L$.f.T$.H..
0x3fa2 bc3e1500bb35000000e810850600488b .>...5........H.
0x3fb2 442438488b4c24180fb7542416488b5c D$8H.L$...T$.H.\
0x3fc2 24408b7c2450488b73589090480fbcd2 $@.|$PH.sX..H...
0x3fd2 41b840000000490f44d0480faff24883 A.@...I.D.H...H.Go dynamic x64 shellcode loader
0x3fe2 c6084803742420893e488b7358480faf ..H.t$ .>H.sXH..
0x3ff2 f248037360488b5c2420488d341e488d .H.s`H.\$ H.4.H.
0x4002 76089090880c1348ff004889f04883c4 v......H..H..H..
0x4012 285dc3488944240848895c241048894c (].H.D$.H.\$.H.L
0x4022 2418897c2420e813d60600488b442408 $..|$ .....H.D$.
0x4032 488b5c2410488b4c24188b7c2420e9bb H.\$.H.L$..|$ ..
0x4042 feffffcccccccccccccccccccccccccc ................
0x4052 cccccccccccccccccccccccccccc493b ..............I;
0x4062 66100f860e010000554889e54883ec28 f.......UH..H..(
0x4072 488b50104889542420488b3283e17f66 H.P.H.T$ H.2...f
0x4082 480f6ec1660f60c0f20f70c00066480f H.n.f.`...p..fH.
0x4092 6ece660f74c1660fd7f0400fb6f6eb08 n.f.t.f...@.....
0x40a2 4c8d46ff904c21c64885f6742e4c8b43 L.F..L!.H..t.L.C
0x40b2 5890904c0fbcce4d0fafc14d8b4c1008 X..L...M...M.L..
0x40c2 4939f975db488b4b604c01c1488d0411 I9.u.H.K`L..H...
0x40d2 488d H.
0x465a 894b0848891a488b4c2460488b415848 .K.H..H.L$`H.AXH
0x466a 8b542430480fafc2480341604883c008 .T$0H...H.A`H...
0x467a 4803442440904883c4485dc3488b5424 H.D$@.H..H].H.T$
0x468a 40488b1266480f6ec2660fd7d04885d2 @H..fH.n.f...H..
0x469a 7534668954241e488d05ba371500bb35 u4f.T$.H...7...5
0x46aa 000000e80e7e0600488b442458488b4c .....~..H.D$XH.L
0x46ba 24200fb754241e488b5c2460488b7424 $ ..T$.H.\$`H.t$
0x46ca 78488b7c24704c8b43589090480fbcd2 xH.|$pL.CX..H...
0x46da 41b940000000490f44d14c0fafc24983 A.@...I.D.L...I.Go dynamic x64 shellcode loader
0x46ea c0084c0344244049897008833da41e2b ..L.D$@I.p..=..+
0x46fa 0000740f498b30e85aee060049893b49 ..t.I.0.Z...I.;I
0x470a 897308498938488b7358480faff24803 .s.I.8H.sXH...H.
0x471a 7360488b5c2440488d341e488d760890 s`H.\$@H.4.H.v..
0x472a 90880c1348ff004889f04883c4485dc3 ....H..H..H..H].
0x473a 488944240848895c241048894c241848 H.D$.H.\$.H.L$.H
0x474a 897c24204889742428e8e8ce0600488b .|$ H.t$(.....H.
0x475a 442408488b5c2410488b4c2418488b7c D$.H.\$.H.L$.H.|
0x476a 2420488b742428e9eafdffffcccccccc $ H.t$(.........
0x477a cccccccccccc493b66100f86a4000000 ......I;f.......
0x478a 554889e54883ec20488944243048895c UH..H.. H.D$0H.\
0x479a 243848894c244040887c2448488d05f3 $8H.L$@@.|$HH...
0x47aa bb1300e88e020100488b4c2440488948 ........H.L$@H.H
0x47ba 080fb64c2448884806488b4c24384883 ...L$H.H.H.L$8H.
0x47ca f908ba08000000480f42ca4881f90004 .......H.B.H....
0x47da 0000 ..
0x1cae0b 652e6e6577496e6c696e65556e77696e e.newInlineUnwin
0x1cae1b 6465720073797363616c6c2e636f6d70 der.syscall.comp
0x1cae2b 696c6543616c6c6261636b0072756e74 ileCallback.runt
0x1cae3b 696d652e6362734c6f636b0072756e74 ime.cbsLock.runt
0x1cae4b 696d652e63616c6c6261636b61736d41 ime.callbackasmA
0x1cae5b 6464720072756e74696d652e63627355 ddr.runtime.cbsU
0x1cae6b 6e6c6f636b0073797363616c6c2e6c6f nlock.syscall.lo
0x1cae7b 616473797374656d6c69627261727900 adsystemlibrary.
0x1cae8b 73797363616c6c2e53797363616c6c4e syscall.SyscallNGo PE with opaque identity and raw API dispatch
0x1cae9b 0073797363616c6c2e6c6f61646c6962 .syscall.loadlib
0x1caeab 726172790073797363616c6c2e676574 rary.syscall.get
0x1caebb 70726f63616464726573730073797363 procaddress.sysc
0x1caecb 616c6c2e53797363616c6c0073797363 all.Syscall.sysc
0x1caedb 616c6c2e53797363616c6c3600737973 all.Syscall6.sys
0x1caeeb 63616c6c2e53797363616c6c39007469 call.Syscall9.ti
0x1caefb 6d652e72756e74696d654e6f77007469 me.runtimeNow.ti
0x1caf0b 6d652e72756e74696d654e616e6f0074 me.runtimeNano.t
0x1caf1b 696d652e536c6565700072756e74696d ime.Sleep.runtim
0x1caf2b 652e77726974650072756e74696d652e e.write.runtime.
0x1caf3b 7472616365416476616e63650072756e traceAdvance.run
0x1caf4b 74696d652f74726163652e72756e7469 time/trace.runti
0x1caf5b 6d655f7472616365436c6f636b556e69 me_traceClockUni
0x1caf6b 74735065725365636f6e640072756e74 tsPerSecond.runt
0x1caf7b 696d652e63616c6c65727300696e7465 ime.callers.inte
0x1caf8b 726e616c2f72756e74696d652f6d6170 rnal/runtime/map
0x1caf9b 732e74797065537472696e670072756e s.typeString.run
0x1cafab 74696d652e6d6170696e69746e6f6f70 time.mapinitnoop
0x1cafbb 00676f676f0063616c6c52657400676f .gogo.callRet.go
0x1cafcb 736176655f73797374656d save_system
0x1cdc34 292e4572726f720073797363616c6c2e ).Error.syscall.
0x1cdc44 282a444c4c4572726f72292e556e7772 (*DLLError).Unwr
0x1cdc54 61700073797363616c6c2e4c6f616444 ap.syscall.LoadD
0x1cdc64 4c4c0073797363616c6c2e5554463136 LL.syscall.UTF16
0x1cdc74 50747246726f6d537472696e67007379 PtrFromString.sy
0x1cdc84 7363616c6c2e282a444c4c292e46696e scall.(*DLL).Fin
0x1cdc94 6450726f630073797363616c6c2e4279 dProc.syscall.By
0x1cdca4 746550747246726f6d537472696e6700 tePtrFromString.
0x1cdcb4 73797363616c6c2e282a50726f63292e syscall.(*Proc).Go dynamic x64 shellcode loader
0x1cdcc4 43616c6c0073797363616c6c2e282a50 Call.syscall.(*P
0x1cdcd4 726f63292e416464720073797363616c roc).Addr.syscal
0x1cdce4 6c2e282a4c617a79444c4c292e4c6f61 l.(*LazyDLL).Loa
0x1cdcf4 640073797363616c6c2e282a4c617a79 d.syscall.(*Lazy
0x1cdd04 444c4c292e4c6f61642e646566657277 DLL).Load.deferw
0x1cdd14 726170310073797363616c6c2e282a4c rap1.syscall.(*LGo PE with opaque identity and raw API dispatch
0x1cdd24 617a7950726f63292e46696e64007379 azyProc).Find.sy
0x1cdd34 7363616c6c2e282a4c617a7950726f63 scall.(*LazyProc
0x1cdd44 292e46696e642e646566657277726170 ).Find.deferwrap
0x1cdd54 310073797363616c6c2e282a4c617a79 1.syscall.(*Lazy
0x1cdd64 50726f63292e43616c6c007379736361 Proc).Call.sysca
0x1cdd74 6c6c2e282a4c617a7950726f63292e6d ll.(*LazyProc).m
0x1cdd84 75737446696e640073797363616c6c2e ustFind.syscall.
0x1cdd94 42797465536c69636546726f6d537472 ByteSliceFromStr
0x1cdda4 696e670073797363616c6c2e55544631 ing.syscall.UTF1
0x1cddb4 3646726f6d537472696e670073797363 6FromString.sysc
0x1cddc4 616c6c2e5554463136546f537472696e all.UTF16ToStrin
0x1cddd4 670073797363616c6c2e4572726e6f2e g.syscall.Errno.
0x1cdde4 4572726f720073796e63 Error.sync
0x25f150 801fd31fd61fef1ff21ffe1f10202720 ............. '
0x25f160 30205e207020712074209c20a020c020 0 ^ p q t . . .
0x25f170 d020f02000218b219021262440244a24 . . .!.!.!&$@$J$
0x25f180 6024732b762bf32cf92c272d2d2d2d2d `$s+v+.,.,'-----
0x25f190 302d672d6f2d702d7f2d962da02d5d2e 0-g-o-p-.-.-.-].
0x25f1a0 802ef32e002fd52ff02ffb2f01309630 ....././././.0.0
0x25f1b0 9930ff300531e331f0318ca490a4c6a4 .0.0.1.1.1......
0x25f1c0 d0a42ba640a6f7a600a7caa7d0a7d9a7 ..+.@...........Go local shellcode execution via Proc.Call
0x25f1d0 f2a72ca830a839a840a877a880a8c5a8 ..,.0.9.@.w.....
0x25f1e0 cea8d9a8e0a853a95fa97ca980a9d9a9 ......S._.|.....
0x25f1f0 dea936aa40aa4daa50aa59aa5caac2aa ..6.@.M.P.Y.\...
0x25f200 dbaaf6aa01ab06ab09ab0eab11ab16ab ................
0x25f210 20ab6bab70abedabf0abf9ab00aca3d7 .k.p...........
0x25f220 b0d7c6d7cbd7fbd700f96dfa70fad9fa ..........m.p...
0x25f230 00fb06fb13fb17fb1dfbc2fbd3fb8ffd ................Go PE with opaque identity and raw API dispatch
0x25f240 92fdc7fdcffdcffdf0fd19fe20fe6bfe ............ .k.
0x25f250 70fefcfe01ffbeffc2ffc7ffcaffcfff p...............
0x25f260 d2ffd7ffdaffdcffe0ffeefffcfffdff ................
0x25f270 00000000000000000000000000000000 ................Go dynamic x64 shellcode loader
0x25f280 000001004d000100500001005d000100 ....M...P...]...
0x25f290 80000100fa0001000001010002010100 ................
0x25f2a0 0701010033010100370101009c010100 ....3...7.......
0x25f2b0 a0010100a0010100d0010100fd010100 ................
0x25f2c0 800201009c020100a0020100d0020100 ................
0x25f2d0 e0020100fb0201000003010023030100 ............#...
0x25f2e0 2d0301004a030100500301007a030100 -...J...P...z...
0x25f2f0 80030100c3030100c8030100d5030100 ................
0x25f300 000401009d040100a0040100a9040100 ................
0x25f310 b0040100d3040100d8040100fb040100 ................
0x25f320 00050100270501003005010063050100 ....'...0...c...
0x25f330 6f050100bc0501000006010036070100 o...........6...
0x25f340 40070100550701006007010067070100 @...U...`...g...
0x25f350 80070100ba0701000008010005080100 ................
0x25f360 08080100380801003c0801003c080100 ....8...<...<...
0x25f370 3f0801009e080100a7080100af080100 ?...............
0x25f380 e0080100f5080100fb080100 ............

Objectives

Micro-behaviors

Metadata

notable severity, 100% confident.
signed Authenticode chain CN: gaskilot.biz
notable severity, 100% confident.
signed/certificate PE leaf certificate is self-issued
baseline severity, 95% confident.
lang Go binary built with trimpath flag

20 of 22 traits shown

Identity

SHA-256 41dbfcca18129caecd4a958132d0346b6ca0c30bc8b06abf4e776bd2715e7244
Filename ws-Setup-Complete.exe
Package 41dbfcca18129caecd4a958132d0346b6ca0c30bc8b06abf4e776bd2715e7244

Origin

Source harvest
Feed malwarebazaar
Ecosystem windows
Domain abuse.ch

Timeline

First seen 2 Aug 2026 10:10 UTC
First analyzed 2 Aug 2026 22:00 UTC
Last analyzed 2 Aug 2026 22:00 UTC
Last updated 2 Aug 2026 22:00 UTC

Labeling

Label bad
Label source harvest
Traits version e785a