MalwareBazaar Database
You are currently viewing the MalwareBazaar entry for SHA256 5082d55269ff1e50c85bbd318e6e52cdca8a62425ff7fc33fd010dccde070d3f. While MalwareBazaar tries to identify whether the sample provided is malicious or not, there is no guarantee that a sample in MalwareBazaar is malicious.
Database Entry
TrickBot
Vendor detections: 9
| SHA256 hash: | 5082d55269ff1e50c85bbd318e6e52cdca8a62425ff7fc33fd010dccde070d3f |
|---|---|
| SHA3-384 hash: | b5d0551664e66eb59db2f4a90507ef636d62aca2f94e48ffe6c3e4c2b87e5c7bef1678a972e5ac6190019acf3cb2e2ff |
| SHA1 hash: | 4bedb9c15bc8473afb6ee5feae4b8aed8dd06f83 |
| MD5 hash: | 6ef7b6485185a1f074244dd6a96cbe94 |
| humanhash: | mississippi-hydrogen-april-summer |
| File name: | 6ef7b6485185a1f074244dd6a96cbe94.dll |
| Download: | download sample |
| Signature | TrickBot |
| File size: | 447'488 bytes |
| First seen: | 2021-11-21 10:24:31 UTC |
| Last seen: | Never |
| File type: | |
| MIME type: | application/x-dosexec |
| ssdeep | 12288:Zg6sAoGRtiZwyrKT29plU9S7hZ2otIs095GRlelPI7jd8VkOs9FsGe:uCdyL9rPTE5GRlV7jd8Fs9KGe |
| Threatray | 7 similar samples on MalwareBazaar |
| TLSH | T1FF94BFAEB588112CF9E56BFACE2F5FEFB1D1AB122702B449113E5FC2572527F1801906 |
| Reporter | |
| Tags: | dll TrickBot |
Intelligence
File Origin
# of uploads :
1
# of downloads :
819
Origin country :
n/a
Vendor Threat Intelligence
Gathering data
Result
Verdict:
Clean
Maliciousness:
Behaviour
Searching for the window
Creating a file in the Windows subdirectories
DNS request
Verdict:
Suspicious
Threat level:
5/10
Confidence:
100%
Tags:
packed
Malware family:
Generic Malware
Verdict:
Malicious
Result
Threat name:
Trickbot
Detection:
malicious
Classification:
troj.evad
Score:
100 / 100
Signature
Allocates memory in foreign processes
Found evasive API chain (trying to detect sleep duration tampering with parallel thread)
Found malware configuration
Multi AV Scanner detection for domain / URL
Multi AV Scanner detection for submitted file
Snort IDS alert for network traffic (e.g. based on Emerging Threat rules)
Writes to foreign memory regions
Yara detected Trickbot
Behaviour
Behavior Graph:
Threat name:
Win32.Trojan.TrickBot
Status:
Malicious
First seen:
2021-11-21 10:25:07 UTC
AV detection:
18 of 27 (66.67%)
Threat level:
5/5
Detection(s):
Suspicious file
Verdict:
malicious
Similar samples:
Result
Malware family:
trickbot
Score:
10/10
Tags:
family:trickbot botnet:soh1 banker trojan
Behaviour
Suspicious use of AdjustPrivilegeToken
Suspicious use of WriteProcessMemory
Looks up external IP address via web service
Trickbot
Malware Config
C2 Extraction:
65.152.201.203:443
185.56.175.122:443
46.99.175.217:443
179.189.229.254:443
46.99.175.149:443
181.129.167.82:443
216.166.148.187:443
46.99.188.223:443
128.201.76.252:443
62.99.79.77:443
60.51.47.65:443
24.162.214.166:443
45.36.99.184:443
97.83.40.67:443
184.74.99.214:443
103.105.254.17:443
62.99.76.213:443
82.159.149.52:443
185.56.175.122:443
46.99.175.217:443
179.189.229.254:443
46.99.175.149:443
181.129.167.82:443
216.166.148.187:443
46.99.188.223:443
128.201.76.252:443
62.99.79.77:443
60.51.47.65:443
24.162.214.166:443
45.36.99.184:443
97.83.40.67:443
184.74.99.214:443
103.105.254.17:443
62.99.76.213:443
82.159.149.52:443
Unpacked files
SH256 hash:
8e2b30f7bf0c4f50a454b9a179e975a37bfd6d4230290d5a21e6e432b6ed5122
MD5 hash:
648e29eb852af70c22a70bab883c0811
SHA1 hash:
ef9df33414761cb5d533c7393b0b005a921433c1
Detections:
win_trickbot_auto
Parent samples :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 hash:
be1690963a36b21df98b26dd903270fb7d35b84364dac797a176f1dfcdbc0784
MD5 hash:
8ae36fc397fe782381a4b81382ae3c4c
SHA1 hash:
8836f9486bf36a9412979c1ab630192e813b0578
SH256 hash:
5082d55269ff1e50c85bbd318e6e52cdca8a62425ff7fc33fd010dccde070d3f
MD5 hash:
6ef7b6485185a1f074244dd6a96cbe94
SHA1 hash:
4bedb9c15bc8473afb6ee5feae4b8aed8dd06f83
Verdict:
Malicious
Please note that we are no longer able to provide a coverage score for Virus Total.
Threat name:
Suspicious File
Score:
0.30
File information
The table below shows additional information about this malware sample such as delivery method and external references.
Web download
Delivery method
Distributed via web download
Comments
Login required
You need to login to in order to write a comment. Login with your abuse.ch account.