MalwareBazaar Database
You are currently viewing the MalwareBazaar entry for SHA256 6597d0a917f2def35809cfcffd7c9098bc7e97eb62d35fb74486344208faf61a. While MalwareBazaar tries to identify whether the sample provided is malicious or not, there is no guarantee that a sample in MalwareBazaar is malicious.
Database Entry
QuasarRAT
Vendor detections: 16
| SHA256 hash: | 6597d0a917f2def35809cfcffd7c9098bc7e97eb62d35fb74486344208faf61a |
|---|---|
| SHA3-384 hash: | 53d29ec892e8f9824895c9e3343cae55a37611ae8c48235649f553279ce3c832570a24b5e65f845dcaee6613fccbf1ea |
| SHA1 hash: | bcfd45ee7d5831662601edbb8a5647d0a144f8b5 |
| MD5 hash: | 3e68962725104a4f2da2ed3ebed2ded8 |
| humanhash: | fifteen-table-uniform-oxygen |
| File name: | Crypt.exe |
| Download: | download sample |
| Signature | QuasarRAT |
| File size: | 15'989'760 bytes |
| First seen: | 2025-06-02 00:00:02 UTC |
| Last seen: | Never |
| File type: | |
| MIME type: | application/x-dosexec |
| imphash | a9c887a4f18a3fede2cc29ceea138ed3 (36 x CoinMiner, 19 x AsyncRAT, 18 x QuasarRAT) |
| ssdeep | 393216:jcYNXY+4fGRXu/mNDea5z9TP0iKiwC6pTZ9j:gfGPf5z9TP0XwO9 |
| TLSH | T1AFF6C0E43F68DE5296E4A93A831E51DBD0A7CD20CCAE01C68536550F803F81766F9B7E |
| TrID | 38.5% (.EXE) Microsoft Visual C++ compiled executable (generic) (16529/12/5) 15.3% (.DLL) Win32 Dynamic Link Library (generic) (6578/25/2) 11.7% (.EXE) Win16 NE executable (generic) (5038/12/1) 10.5% (.EXE) Win32 Executable (generic) (4504/4/1) 4.8% (.EXE) Win16/32 Executable Delphi generic (2072/23) |
| Magika | pebin |
| dhash icon | 58c8d1d0cecbeeec (23 x AsyncRAT, 12 x XWorm, 6 x QuasarRAT) |
| Reporter | |
| Tags: | exe QuasarRAT |
Intelligence
File Origin
USVendor Threat Intelligence
Result
Behaviour
Result
Signature
Behaviour
Result
Behaviour
Malware Config
https://api.telegram.org/bot7823561557:AAEyFp0rFayq4ELpx1LK5bFkNu7nOnnrH6A/sendMessage?chat_id=-1002543167462
https://api.telegram.org/bot7707984358:AAEIukqaP3WJYxoS3Cr2caD890RFs_jFfII/sendDocumen
https://api.telegram.org/bot7994891396:AAFIUE-VePGwCtm6RpxA4SPsi99BwFtSzeA/sendDocumen
Unpacked files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 information
The table below shows additional information about this malware sample such as delivery method and external references.
BLint
The following table provides more information about this file using BLint. BLint is a Binary Linter to check the security properties, and capabilities in executables.
Findings
| ID | Title | Severity |
|---|---|---|
| CHECK_AUTHENTICODE | Missing Authenticode | high |
| CHECK_NX | Missing Non-Executable Memory Protection | critical |
| CHECK_PIE | Missing Position-Independent Executable (PIE) Protection | high |
| CHECK_TRUST_INFO | Requires Elevated Execution (level:requireAdministrator) | high |
Reviews
| ID | Capabilities | Evidence |
|---|---|---|
| SHELL_API | Manipulates System Shell | shell32.dll::ShellExecuteA |
Comments
Login required
You need to login to in order to write a comment. Login with your abuse.ch account.