AI
Masquerading PE loader with evasion
Local reference
Suspicious dependency
Inferred
Mal-ecule
O(Er₂)H₂(F₃Mg)Md₃(Bi₄PaPt)
Unsigned PE masquerades as svchost while validating another image: 1111.exe:0x0
Unsigned PE uses TLS startup and opaque inline image loading: 1111.exe:0x0
References svchost executable name: 1111.exe:0x1e1cf
| 0x0 | 4d5a90000300000004000000ffff0000 | MZ..............Unsigned PE masquerades as svchost while validating another image |
| 0x10 | b8000000000000004000000000000000 | ........@....... |
| 0x20 | 00000000000000000000000000000000 | ................ |
| 0x30 | 00000000000000000000000080000000 | ................ |
| 0x40 | 0e1fba0e00b409cd21b8014ccd215468 | ........!..L.!Th |
| 0x50 | 69732070726f6772616d2063616e6e6f | is program canno |
| 0x60 | 742062652072756e2069 | t be run i |
| 0x5c5 | f00100c70001000000488b05cbef0100 | .........H...... |
| 0x5d5 | 6681384d5a75444863503c4801d08138 | f.8MZuDHcP<H...8Unsigned PE masquerades as svchost while validating another image |
| 0x5e5 | 5045000075350fb750186681fa0b010f | PE..u5..P.f..... |
| 0x5f5 | 84df0100006681fa0b | .....f... |
| 0x2ac9 | c0c30f1f440000488b05c9ca010031d2 | ....D..H......1. |
| 0x2ad9 | 6681384d5a750f4863483c4801c18139 | f.8MZu.HcH<H...9Unsigned PE masquerades as svchost while validating another image |
| 0x2ae9 | 5045000074094889d0c30f1f44000066 | PE..t.H.....D..f |
| 0x2af9 | 8179180b02480f44d0 | .y...H.D. |
| 0x33f0 | 00000000000000000000000000000000 | ................ |
| 0x3400 | 7cbaa77b6b671ca694c4cd66c27a9cc3 | |..{kg.....f.z..Unsigned PE uses TLS startup and opaque inline image loading |
| 0x3410 | fc97c1fabf900d2d105603954ded1952 | .......-.V..M..R |
| 0x3420 | 344a7425b07cd40c997ad07a6b2f9436 | 4Jt%.|...z.zk/.6 |
| 0x3430 | 5fd1a5371c192cc05e5041a46aff8c93 | _..7..,.^PA.j... |
| 0x3440 | baf1998ec85544de14cb71b4bf6e2616 | .....UD...q..n&. |
| 0x3450 | c844d993394f25ab28442cbaba915ee0 | .D..9O%.(D,...^. |
| 0x3460 | b8cfc54de9635ef03133bfeb869d6722 | ...M.c^.13....g" |
| 0x3470 | 71174e340fa060289092b11458f6c00f | q.N4..`(....X... |
| 0x3480 | b35577f92b2cd0c0b839b6f584062e45 | .Uw.+,...9.....E |
| 0x3490 | 7eafeb90e08c0405188b49046d05cbd2 | ~.........I.m... |
| 0x34a0 | 426fe2bbcc6204a2476afbef7791b355 | Bo...b..Gj..w..U |
| 0x34b0 | 0570c47036a7dcd491b386d895090398 | .p.p6........... |
| 0x34c0 | 844e64dc47783743d0e22cb9f916a86a | .Nd.Gx7C..,....j |
| 0x34d0 | efa8fecea7b5f4a1edab126a0758db50 | ...........j.X.P |
| 0x34e0 | 26f14fa383ea3f96ce7dd9015d112b77 | &.O...?..}..].+w |
| 0x34f0 | 88b983b682fbc436ee6e04a379dfe360 | .......6.n..y..` |
| 0x3500 | db749ff87d7d4f4527f5383938efc441 | .t..}}OE'.898..A |
| 0x3510 | c51fb2200acdb8b967d1be4f18450a70 | ... ....g..O.E.p |
| 0x3520 | 5a22c0f4a982cd54bb55713dbf537b60 | Z".....T.Uq=.S{` |
| 0x3530 | a2caa78be48fe2266b422eb46f802d62 | .......&kB..o.-b |
| 0x3540 | 76e849213fef15a6e415085b3cd1f9d5 | v.I!?......[<... |
| 0x3550 | a5a7d2e95e308e62a17c3c5f1cf64bbf | ....^0.b.|<_..K. |
| 0x3560 | 216774bdbde2bd9c8c6d022b3b757a06 | !gt......m.+;uz. |
| 0x3570 | c024a6d98fd63a11157a7f030ecd9cf8 | .$....:..z...... |
| 0x3580 | bc4d97caf6f76ff1c2bd7d221630316b | .M....o...}".01k |
| 0x3590 | c5cb3b8bb2b32c7ad46aafb768d0ccb4 | ..;...,z.j..h... |
| 0x35a0 | 028d8307e1911e50f22540a0469eb4f9 | .......P.%@.F... |
| 0x35b0 | 1b6dacd75f0f267955c523c20701699e | .m.._.&yU.#...i. |
| 0x35c0 | 425955a51e1118fee662c712d3cd1bd0 | BYU......b...... |
| 0x35d0 | 03c4f9575bdb979c018bbe1d0ea4587b | ...W[.........X{ |
| 0x35e0 | da84adf9002c5e4404ef4f524d31857b | .....,^D..ORM1.{ |
| 0x35f0 | 69bbeccaf15a65e614188187aefbbb6b | i....Ze........k |
| 0x3600 | 86567bb6d730a74ef669db2b3211bc67 | .V{..0.N.i.+2..g |
| 0x3610 | 064c900f0c55b3bfa8214e7d3e8abdf8 | .L...U...!N}>... |
| 0x1e1b4 | 00000000153e4f611b370e3d503f5163 | .....>Oa.7.=P?Qc |
| 0x1e1c4 | 433a5c57696e646f77735c737663686f | C:\Windows\svchoUnsigned PE masquerades as svchost while validating another image |
| 0x1e1d4 | 73742e65786500000000000000000000 | st.exe.......... |
| 0x1e1e4 | 00000000000000000000000000000000 | ................ |
| 0x1e1f4 | 000000000000 | ...... |
Objectives
Micro-behaviors
Metadata
Identity
| SHA-256 | abce9c1f2212e5eb9792c9fa7e82c9feeff7ec3328984f1aa4b36a1201fd7b63 |
|---|---|
| Filename | 1111.exe |
| Package | abce9c1f2212e5eb9792c9fa7e82c9feeff7ec3328984f1aa4b36a1201fd7b63 |
Origin
| Source | harvest |
|---|---|
| Feed | malwarebazaar |
| Ecosystem | windows |
| Domain | abuse.ch |
Timeline
| First seen | 24 Jul 2026 07:24 UTC |
|---|---|
| First analyzed | 24 Jul 2026 17:22 UTC |
| Last analyzed | 24 Jul 2026 18:48 UTC |
| Last updated | 24 Jul 2026 18:46 UTC |
Labeling
| Label | bad |
|---|---|
| Label source | cyclotron:good |
| Traits version | 294eb |
Not seeing what you expected? Let us know