MalwareBazaar Database
You are currently viewing the MalwareBazaar entry for SHA256 4b5ed2db4d4c48782e6926d8569f314f6aa36d8d6ec7100eaf1f561bd7626ff9. While MalwareBazaar tries to identify whether the sample provided is malicious or not, there is no guarantee that a sample in MalwareBazaar is malicious.
Database Entry
Formbook
Vendor detections: 17
| SHA256 hash: | 4b5ed2db4d4c48782e6926d8569f314f6aa36d8d6ec7100eaf1f561bd7626ff9 |
|---|---|
| SHA3-384 hash: | cd0e8c34c37cee4e34bb1a874e5ddd6417aac59ad9b9ce332b1ffe08cd220ab6d59ecde4b2f5e776dab3596679194611 |
| SHA1 hash: | 883f52300a465ae5ad3d4fc5439f5fed51668bd3 |
| MD5 hash: | 52a74707667a353b531ec8583c86eba0 |
| humanhash: | crazy-autumn-north-thirteen |
| File name: | 4b5ed2db4d4c48782e6926d8569f314f6aa36d8d6ec7100eaf1f561bd7626ff9 |
| Download: | download sample |
| Signature | Formbook |
| File size: | 1'257'472 bytes |
| First seen: | 2026-09-04 20:36:53 UTC |
| Last seen: | Never |
| File type: | |
| MIME type: | application/x-dosexec |
| imphash | f34d5f2d4577ed6d9ceec516c1f5a744 (49'218 x AgentTesla, 20'418 x Formbook, 12'370 x SnakeKeylogger) |
| ssdeep | 24576:FrbdIRXf99cIZfQG2dJyzd+HLf6nYTVbup53R:pb+fcIZh2umLZxbG3 |
| TLSH | T1C945D09832C0F8CEC4038E718D64FD74A6502CA69306CE039DE76DEBB91D5969E351EE |
| TrID | 70.4% (.EXE) Generic CIL Executable (.NET, Mono, etc.) (73123/4/13) 6.3% (.DLL) Win32 Dynamic Link Library (generic) (6578/25/2) 6.2% (.EXE) Win64 Executable (generic) (6522/11/2) 4.8% (.EXE) Win16 NE executable (generic) (5038/12/1) 4.3% (.EXE) Win32 Executable (generic) (4504/4/1) |
| Magika | pebin |
| dhash icon | e4ccccccd4c4cccc (12 x Formbook, 10 x AgentTesla, 5 x Loki) |
| Reporter | |
| Tags: | exe FormBook |
Intelligence
File Origin
HUVendor Threat Intelligence
Details
Result
Behaviour
Result
Behaviour
Unpacked files
a33933b7d1b91190ee240484b5892f58159a9c3b70438ce8b41e42cde07ca02b
059ddcc503fe7484565b349b123b4e6b0438896dbeb0124b85f3ac504d8d67a0
10344c6e5ccd5c6d77b8c41c9b3c1b8df224add85659770ada88f6d0f6404334
87843d4d75d858a1802d545a80afbdf986d5aa3a30588c5094864f55d1ca8f53
845f66b5b5484651e5978daa62d0d227d433ad0c203f9711b099234381afa9d4
0e8021b43a43c8927aadebd29f5c04d0c6500d5f91f18f10e169695e7870c82c
70501144a459b9fdbc8b6e549fbc08db479b7d7aab4e02a352b3f11ba1ec686a
6951b6c8eaad2ba11fb84f2c34008f4dda63be5f9a9dab4ae5d6cff50d8266a3
d62e084a3f4770b1ad2bd13eda19d250b91b222ce6be8e6068ad40fbe28af8b0
03f46cf9a2de612f87385012e18af57a87e1d227f1fe2b0e8f6f335073104964
52740db0771ee580b17561fd4b62659d15a1c9195701f62eb105c2e542e6d3e4
23ec48eb6bd59bbfd84c8d05e14862d7bdf736af090de81ddd6dc29b7a0e7ef0
34074ad3ebee3c726922c815a5a1542ce7b2a5ff5a9233084f7a14d369882943
c86bbf6a553b5475bf6d67fa0874e45ce3bb78709e080cf26475c5d9220e6c4d
0c54067da7fef77b2dec7e57954542f3bea95d4e0c76483efd731e2a5754db73
1d41c3329320e5382a800ad08d5dc4559eebeec2eb7b2c204f56729e931e67a2
b59fe70e499dfd4f13fd545ec1892a10dd8a913ebc41190d69ecca2f4135c02f
1eb04dea7065dec90a181264f6538fc74e86a6ade162e8cd02c961c154ba0569
519de0a4ed8131067f6364e3ae9f010d962f897e50fbdc7479f1325947b68525
e3a438c31a0009e3e4a142437198e9a0da3541200efc437e957b73736b91842b
17b4070f7739accf08ec200d8fe71a65f407afbca9f3f576f42397519f694d2d
f989407c3464bf00b3eb103b08d10e2a71a570b423d510161e79acc4c93bc302
4b5ed2db4d4c48782e6926d8569f314f6aa36d8d6ec7100eaf1f561bd7626ff9
94acc5bde1e48ce426bc61ea90a8780cf2be98795aaba7d946d5fe9d43b3203d
YARA Signatures
MalwareBazaar uses YARA rules from several public and non-public repositories, such as YARAhub and Malpedia. Those are being matched against malware samples uploaded to MalwareBazaar as well as against any suspicious process dumps they may create. Please note that only results from TLP:CLEAR rules are being displayed.
| Rule name: | NET |
|---|---|
| Author: | malware-lu |
| Rule name: | NETexecutableMicrosoft |
|---|---|
| Author: | malware-lu |
| Rule name: | pe_imphash |
|---|
| Rule name: | Skystars_Malware_Imphash |
|---|---|
| Author: | Skystars LightDefender |
| Description: | imphash |
| Rule name: | VECT_Ransomware |
|---|---|
| Author: | Mustafa Bakhit |
| Description: | Detects activity associated with VECT ransomware. This includes registry modifications and deletions, execution of system and defense-evasion commands, suspicious API usage, mutex creation, file and memory manipulation, ransomware note generation, anti-debugging and anti-analysis techniques, and embedded cryptographic constants (SHA256) characteristic of this malware family. Designed for threat intelligence and malware detection environments. |
File information
The table below shows additional information about this malware sample such as delivery method and external references.
Comments
Login required
You need to login to in order to write a comment. Login with your abuse.ch account.