Open-source atomic malware analysis

Analyze another

c1dfd3712d6f927acf98a78f1b77367d0b57aefbcd6ea8a7120d61a2b8a76525

PE
Verdict: HOSTILE
Mal-ecule
O₄(As₂Er₅PrLa)H₉(Cm₉Cr₇Db₄F₂Hf₂Mg₂Os₅Po₅U)Md₂(Bi₃Pa)
Size 11.9 MB download
First seen 2 days ago
Analyzed 1 day ago
Ecosystem windows
Source abuse.ch
Also detected by 1 source
Go base64 payload decoded then executed: RiotClientServices.exe:0x7d55a2
Unsigned Microsoft-claim PE combines TLS callbacks with packed data: RiotClientServices.exe:0x0
Go local shellcode execution via Proc.Call: RiotClientServices.exe:0x7d55a2
RiotClientServices.exe pe
0x0 4d5a90000300000004000000ffff0000 MZ..............Unsigned Microsoft-claim PE combines TLS callbacks with packed data
0x10 b8000000000000004000000000000000 ........@.......
0x20 00000000000000000000000000000000 ................
0x30 00000000000000000000000080000000 ................
0x40 0e1fba0e00b409cd21b8014ccd215468 ........!..L.!Th
0x50 69732070726f6772616d2063616e6e6f is program canno
0x60 742062652072756e20696e20444f5320 t be run in DOS
0x70 6d6f64652e0d0d0a2400000000000000 mode....$.......
0x80 5045000064860b000000000000000000 PE..d...........
0x90 00000000f0002e020b02022e00366400 .............6d.
0xa0 00c2590000141500a014000000100000 ..Y.............
0xb0 00000040010000000010000000020000 ...@............
0xc0 06000100000000000600010000000000 ................
0xd0 0080d300000400009fb8be0002006081 ..............`.
0xe0 00002000000000000010000000000000 .. .............
0xf0 00001000000000000010000000000000 ................
0x100 000000001000000000a0d1006e060000 ............n...
0x110 00b0d100d815000000e0d10078 ............x
0x7d5522 6f72202554746c733a20696e7465726e or %Ttls: intern
0x7d5532 616c206572726f723a2068616e647368 al error: handsh
0x7d5542 616b652072657475726e656420616e20 ake returned an
0x7d5552 6572726f7220627574206973206d6172 error but is mar
0x7d5562 6b6564207375636365737366756c5b75 ked successful[u
0x7d5572 61635d206e6f7420656c657661746564 ac] not elevated
0x7d5582 2c20554143206279706173732068616e , UAC bypass hanUAC bypass indicators combined
0x7d5592 646c6564206279207061796c6f616420 dled by payload
0x7d55a2 7368656c6c636f646520e2809420636f shellcode ... coGo base64 payload decoded then executed
0x7d55b2 6e74696e75696e676d616c666f726d65 ntinuingmalforme
0x7d55c2 6420726573706f6e73652066726f6d20 d response from
0x7d55d2 7365727665723a206d616c666f726d65 server: malforme
0x7d55e2 64206e6f6e2d6e756d65726963207374 d non-numeric st
0x7d55f2 617475732070736575646f2068656164 atus pseudo head
0x7d5602 65726e65742f687474703a2073657276 ernet/http: serv
0x7d5612 6572207265706c696564207769746820 er replied with
0x7d5622 6d6f7265207468616e206465636c6172 more than declar
0x7d5632 656420436f6e74656e742d4c656e6774 ed Content-Lengt
0x7d5642 683b207472756e63617465647065726d h; truncatedperm
0x7d5652 6573736167652d6465666c6174653b20 essage-deflate;
0x7d5662 7365727665725f6e6f5f636f6e746578 server_no_contex
0x7d5672 745f74616b656f7665723b20636c6965 t_takeover; clie
0x7d5682 6e745f6e6f5f636f6e746578745f7461 nt_no_context_ta
0x7d5692 6b656f76657263727970746f2f72616e keovercrypto/ran
0x7d56a2 643a206661696c6564 d: failed
0x8a4c6a 61700073797363616c6c2e4c6f616444 ap.syscall.LoadD
0x8a4c7a 4c4c0073797363616c6c2e5554463136 LL.syscall.UTF16
0x8a4c8a 50747246726f6d537472696e67007379 PtrFromString.sy
0x8a4c9a 7363616c6c2e282a444c4c292e46696e scall.(*DLL).Fin
0x8a4caa 6450726f630073797363616c6c2e4279 dProc.syscall.By
0x8a4cba 746550747246726f6d537472696e6700 tePtrFromString.
0x8a4cca 73797363616c6c2e282a50726f63292e syscall.(*Proc).Go base64 payload decoded then executed
0x8a4cda 43616c6c0073797363616c6c2e282a50 Call.syscall.(*P
0x8a4cea 726f63292e416464720073797363616c roc).Addr.syscal
0x8a4cfa 6c2e282a4c617a79444c4c292e4c6f61 l.(*LazyDLL).Loa
0x8a4d0a 640073797363616c6c2e282a4c617a79 d.syscall.(*Lazy
0x8a4d1a 444c4c292e4c6f61642e646566657277 DLL).Load.deferw
0x8a4d2a 726170310073797363616c6c2e282a4c rap1.syscall.(*L
0x8a4d3a 617a7950726f63292e46696e64007379 azyProc).Find.sy
0x8a4d4a 7363616c6c2e282a4c617a7950726f63 scall.(*LazyProc
0x8a4d5a 292e46696e642e646566657277726170 ).Find.deferwrap
0x8a4d6a 310073797363616c6c2e282a4c617a79 1.syscall.(*Lazy
0x8a4d7a 50726f63292e43616c6c007379736361 Proc).Call.sysca
0x8a4d8a 6c6c2e282a4c617a7950726f63292e6d ll.(*LazyProc).m
0x8a4d9a 75737446696e640073797363616c6c2e ustFind.syscall.
0x8a4daa 476574656e760073797363616c6c2e45 Getenv.syscall.E
0x8a4dba 6e7669726f6e0073797363616c nviron.syscal
0x8b5b62 757420737472696e67207d0074797065 ut string }.type
0x8b5b72 3a2e65712e6f732f657865632e676f72 :.eq.os/exec.gor
0x8b5b82 6f7574696e65537461747573c2b73100 outineStatus..1.
0x8b5b92 656e636f64696e672f6261736536342e encoding/base64.
0x8b5ba2 696e697400656e636f64696e672f6261 init.encoding/ba
0x8b5bb2 736536342e4e6577456e636f64696e67 se64.NewEncoding
0x8b5bc2 00656e636f64696e672f626173653634 .encoding/base64
0x8b5bd2 2e456e636f64696e672e576974685061 .Encoding.WithPa
0x8b5be2 6464696e6700656e636f64696e672f62 dding.encoding/b
0x8b5bf2 61736536342e282a456e636f64696e67 ase64.(*Encoding
0x8b5c02 292e456e636f646500656e636f64696e ).Encode.encodin
0x8b5c12 672f6261736536342e282a456e636f64 g/base64.(*Encod
0x8b5c22 696e67292e417070656e64456e636f64 ing).AppendEncod
0x8b5c32 6500656e636f64696e672f6261736536 e.encoding/base6
0x8b5c42 342e282a456e636f64696e67292e456e 4.(*Encoding).En
0x8b5c52 636f6465644c656e00736c696365732e codedLen.slices.
0x8b5c62 47726f775b676f2e73686170652e5b5d Grow[go.shape.[]
0x8b5c72 75696e74382c676f2e73686170652e75 uint8,go.shape.u
0x8b5c82 696e74385d00656e636f64696e672f62 int8].encoding/b
0x8b5c92 61736536342e282a456e636f64696e67 ase64.(*Encoding
0x8b5ca2 292e456e636f6465546f537472696e67 ).EncodeToString
0x8b5cb2 00656e636f64696e672f626173653634 .encoding/base64
0x8b5cc2 2e436f7272757074496e707574457272 .CorruptInputErr
0x8b5cd2 6f722e4572726f7200656e636f64696e or.Error.encodin
0x8b5ce2 672f6261736536342e282a456e636f64 g/base64.(*Encod
0x8b5cf2 696e67292e6465636f64655175616e74 ing).decodeQuant
0x8b5d02 756d00656e636f64696e672f62617365 um.encoding/baseGo base64 payload decoded then executed
0x8b5d12 36342e282a456e636f64696e67292e44 64.(*Encoding).D
0x8b5d22 65636f6465537472696e6700656e636f ecodeString.enco
0x8b5d32 64696e672f6261736536342e282a456e ding/base64.(*En
0x8b5d42 636f64696e67292e4465636f6465644c coding).DecodedL
0x8b5d52 656e00656e636f64696e672f62617365 en.encoding/base
0x8b5d62 36342e6465636f6465644c656e00656e 64.decodedLen.en
0x8b5d72 636f64696e672f6261736536342e282a coding/base64.(*
0x8b5d82 456e636f64696e67292e4465636f6465 Encoding).Decode
0x8b5d92 00656e636f64696e672f62696e617279 .encoding/binary
0x8b5da2 2e626967456e6469616e2e5075745569 .bigEndian.PutUi
0x8b5db2 6e74363400656e636f64696e672f6261 nt64.encoding/ba
0x8b5dc2 736536342e617373656d626c65363400 se64.assemble64.
0x8b5dd2 656e636f64696e672f6261736536342e encoding/base64.
0x8b5de2 617373656d626c65333200747970653a assemble32.type:
0x8b5df2 2e65712e656e636f64696e672f626173 .eq.encoding/bas
0x8b5e02 6536342e456e636f64696e6700656e63 e64.Encoding.enc
0x8b5e12 6f64696e672f6261736536342e282a43 oding/base64.(*C
0x8b5e22 6f7272757074496e7075744572726f72 orruptInputError
0x8b5e32 292e4572726f7200656e636f64696e67 ).Error.encoding
0x8b5e42 2f6865782e496e76616c696442797465 /hex.InvalidByte
0x8b5e52 4572726f722e4572726f7200656e636f Error.Error.enco
0xbc6476 01000000000090000000a0e0d1003803 ..............8.
0xbc6486 00000000000000000000d8e3d1008f04 ................
0xbc6496 00000000000000000000380334000000 ..........8.4...
0xbc64a6 560053005f0056004500520053004900 V.S._.V.E.R.S.I.
0xbc64b6 4f004e005f0049004e0046004f000000 O.N._.I.N.F.O...
0xbc64c6 0000bd04effe00000100770057007e05 ..........w.W.~.
0xbc64d6 0703770057007e0507033f0000000000 ..w.W.~...?.....
0xbc64e6 00000400040001000000000000000000 ................
0xbc64f6 00000000000098020000010053007400 ............S.t.
0xbc6506 720069006e006700460069006c006500 r.i.n.g.F.i.l.e.
0xbc6516 49006e0066006f000000740200000100 I.n.f.o...t.....
0xbc6526 30003400300039003000340042003000 0.4.0.9.0.4.B.0.
0xbc6536 00004c001600010043006f006d007000 ..L.....C.o.m.p.
0xbc6546 61006e0079004e0061006d0065000000 a.n.y.N.a.m.e...
0xbc6556 00004d006900630072006f0073006f00 ..M.i.c.r.o.s.o.Unsigned Microsoft-claim PE combines TLS callbacks with packed data
0xbc6566 66007400200043006f00720070006f00 f.t. .C.o.r.p.o.
0xbc6576 72006100740069006f006e0000005000 r.a.t.i.o.n...P.
0xbc6586 13000100460069006c00650044006500 ....F.i.l.e.D.e.
0xbc6596 73006300720069007000740069006f00 s.c.r.i.p.t.i.o.
0xbc65a6 6e00000000004d006900630072006f00 n.....M.i.c.r.o.
0xbc65b6 73006f006600740020004f006e006500 s.o.f.t. .O.n.e.
0xbc65c6 44007200690076006500000000004000 D.r.i.v.e.....@.
0xbc65d6 10000100460069006c00650056006500 ....F.i.l.e.V.e.
0xbc65e6 7200730069006f006e00000000003800 r.s.i.o.n.....8.
0xbc65f6 37002e003100310039002e0037003700 7...1.1.9...7.7.
0xbc6606 35002e00310034003000360000003400 5...1.4.0.6...4.
0xbc6616 0900010049006e007400650072006e00 ....I.n.t.e.r.n.
0xbc6626 61006c004e0061006d00650000004f00 a.l.N.a.m.e...O.
0xbc6636 6e006500440072006900760065000000 n.e.D.r.i.v.e...
0xbc6646 00007c002c0001004c00650067006100 ..|.,...L.e.g.a.
0xbc6656 6c0043006f0070007900720069006700 l.C.o.p.y.r.i.g.
0xbc6666 6800740000004d006900630072006f00 h.t...M.i.c.r.o.
0xbc6676 73006f0066007400200043006f007200 s.o.f.t. .C.o.r.
0xbc6686 70006f0072006100740069006f006e00 p.o.r.a.t.i.o.n.
0xbc6696 2e00200041006c006c00200072006900 .. .A.l.l. .r.i.
0xbc66a6 67006800740073002000720065007300 g.h.t.s. .r.e.s.
0xbc66b6 650072007600650064002e0000004400 e.r.v.e.d.....D.
0xbc66c6 0d0001004f0072006900670069006e00 ....O.r.i.g.i.n.
0xbc66d6 61006c00460069006c0065006e006100 a.l.F.i.l.e.n.a.
0xbc66e6 6d00650000004f006e00650044007200 m.e...O.n.e.D.r.
0xbc66f6 6900760065002e006500780065000000 i.v.e...e.x.e...
0xbc6706 0000480013000100500072006f006400 ..H.....P.r.o.d.
0xbc6716 7500630074004e0061006d0065000000 u.c.t.N.a.m.e...
0xbc6726 00004d006900630072006f0073006f00 ..M.i.c.r.o.s.o.
0xbc6736 6600740020004f006e00650044007200 f.t. .O.n.e.D.r.
0xbc6746 69007600650000000000440010000100 i.v.e.....D.....
0xbc6756 500072006f0064007500630074005600 P.r.o.d.u.c.t.V.
0xbc6766 65007200730069006f006e0000003800 e.r.s.i.o.n...8.

Objectives

Micro-behaviors

Metadata

notable severity, 85% confident.
binary/anomaly PE basename differs from OriginalFilename

20 of 49 traits shown

Identity

SHA-256 c1dfd3712d6f927acf98a78f1b77367d0b57aefbcd6ea8a7120d61a2b8a76525
Filename RiotClientServices.exe
Package c1dfd3712d6f927acf98a78f1b77367d0b57aefbcd6ea8a7120d61a2b8a76525

Origin

Source harvest
Feed malwarebazaar
Ecosystem windows
Domain abuse.ch

Timeline

First seen 22 Jul 2026 06:40 UTC
First analyzed 23 Jul 2026 21:16 UTC
Last analyzed 23 Jul 2026 21:16 UTC
Last updated 23 Jul 2026 21:16 UTC

Labeling

Label bad
Label source harvest
Traits version debee