🤲🏼 NEW | abuse.ch Community Hub! Earn recognition 🏅 for the malware intelligence you share, climb the leaderboards 📈, and connect with like-minded contributors who share your hunting focus 🤝. Ready to unlock your profile? Go to the Community Hub →

MalwareBazaar Database

You are currently viewing the MalwareBazaar entry for SHA256 6be01ef590e06c30b3c6fb0f1850c8436a4796be21d0412afffc80828dd98fe3. While MalwareBazaar tries to identify whether the sample provided is malicious or not, there is no guarantee that a sample in MalwareBazaar is malicious.

Database Entry



JOMANGY


Vendor detections: 6


Intelligence 6 IOCs YARA 2 File information Comments

SHA256 hash: 6be01ef590e06c30b3c6fb0f1850c8436a4796be21d0412afffc80828dd98fe3
SHA3-384 hash: 8e59faff81aa72a6a9ff9160317ca50db300ac971f31ee1a396c75e02c4fcbb8ccb3df271b237157f6d8b2f509d430cd
SHA1 hash: 91cfee0e554d46bfde82c369b5f69bab1cc124b1
MD5 hash: a4f4a588b0043fa85e7651db074bd219
humanhash: four-fanta-november-echo
File name:wr.php
Download: download sample
Signature JOMANGY
File size:27'042 bytes
First seen:2026-09-18 23:31:35 UTC
Last seen:2026-09-18 23:55:00 UTC
File type: sh
MIME type:text/x-shellscript
ssdeep 768:+8vCB+25j6es8RM9FYpMSUpi+20qUpi+20YQX:+8l25Jad2QX
TLSH T1BBC28D966A867C44BEC94A3E4CBD2B1D6DF5C3D1324942AC3D8B3C719C11FACD618B1A
TrID 70.0% (.SH) Linux/UNIX shell script (7000/1)
30.0% (.) Unix-like shebang (var.3) (gen) (3000/1)
Magika shell
Reporter abuse_ch
Tags:JOMANGY sh
URLMalware sample (SHA256 hash)SignatureTags
http://160.119.69.4/z/post/noroot.phpn/an/aelf ua-wget

Intelligence


File Origin
# of uploads :
2
# of downloads :
64
Origin country :
DE DE
Vendor Threat Intelligence
No detections
Verdict:
Malicious
Threat level:
  10/10
Confidence:
100%
Tags:
evasive masquerade
Verdict:
Malicious
File Type:
unix shell
First seen:
2026-09-18T21:23:00Z UTC
Last seen:
2026-09-19T22:26:00Z UTC
Hits:
~10
Status:
terminated
Behavior Graph:
%3 guuid=0079fc92-1b00-0000-c5f9-a8a377060000 pid=1655 /usr/bin/sudo guuid=14d9bb98-1b00-0000-c5f9-a8a380060000 pid=1664 /tmp/sample.bin guuid=0079fc92-1b00-0000-c5f9-a8a377060000 pid=1655->guuid=14d9bb98-1b00-0000-c5f9-a8a380060000 pid=1664 execve guuid=c7426999-1b00-0000-c5f9-a8a381060000 pid=1665 /usr/bin/bash guuid=14d9bb98-1b00-0000-c5f9-a8a380060000 pid=1664->guuid=c7426999-1b00-0000-c5f9-a8a381060000 pid=1665 clone guuid=a1c77699-1b00-0000-c5f9-a8a382060000 pid=1666 /usr/bin/base64 guuid=14d9bb98-1b00-0000-c5f9-a8a380060000 pid=1664->guuid=a1c77699-1b00-0000-c5f9-a8a382060000 pid=1666 execve guuid=34118199-1b00-0000-c5f9-a8a383060000 pid=1667 /usr/bin/bash guuid=14d9bb98-1b00-0000-c5f9-a8a380060000 pid=1664->guuid=34118199-1b00-0000-c5f9-a8a383060000 pid=1667 clone guuid=a7631a9b-1b00-0000-c5f9-a8a384060000 pid=1668 /usr/bin/cp guuid=14d9bb98-1b00-0000-c5f9-a8a380060000 pid=1664->guuid=a7631a9b-1b00-0000-c5f9-a8a384060000 pid=1668 execve guuid=fbfe869c-1b00-0000-c5f9-a8a385060000 pid=1669 /usr/bin/mkdir guuid=14d9bb98-1b00-0000-c5f9-a8a380060000 pid=1664->guuid=fbfe869c-1b00-0000-c5f9-a8a385060000 pid=1669 execve guuid=1257969d-1b00-0000-c5f9-a8a386060000 pid=1670 /usr/bin/mkdir guuid=14d9bb98-1b00-0000-c5f9-a8a380060000 pid=1664->guuid=1257969d-1b00-0000-c5f9-a8a386060000 pid=1670 execve guuid=6105c89e-1b00-0000-c5f9-a8a387060000 pid=1671 /usr/bin/mkdir guuid=14d9bb98-1b00-0000-c5f9-a8a380060000 pid=1664->guuid=6105c89e-1b00-0000-c5f9-a8a387060000 pid=1671 execve guuid=d2ca68a0-1b00-0000-c5f9-a8a388060000 pid=1672 /usr/bin/mkdir guuid=14d9bb98-1b00-0000-c5f9-a8a380060000 pid=1664->guuid=d2ca68a0-1b00-0000-c5f9-a8a388060000 pid=1672 execve guuid=3f2c3ba1-1b00-0000-c5f9-a8a389060000 pid=1673 /usr/bin/mkdir guuid=14d9bb98-1b00-0000-c5f9-a8a380060000 pid=1664->guuid=3f2c3ba1-1b00-0000-c5f9-a8a389060000 pid=1673 execve guuid=cd6be0a1-1b00-0000-c5f9-a8a38a060000 pid=1674 /usr/bin/mkdir guuid=14d9bb98-1b00-0000-c5f9-a8a380060000 pid=1664->guuid=cd6be0a1-1b00-0000-c5f9-a8a38a060000 pid=1674 execve guuid=3b55e1a2-1b00-0000-c5f9-a8a38e060000 pid=1678 /usr/bin/mkdir guuid=14d9bb98-1b00-0000-c5f9-a8a380060000 pid=1664->guuid=3b55e1a2-1b00-0000-c5f9-a8a38e060000 pid=1678 execve guuid=c10a76a3-1b00-0000-c5f9-a8a38f060000 pid=1679 /usr/bin/mkdir guuid=14d9bb98-1b00-0000-c5f9-a8a380060000 pid=1664->guuid=c10a76a3-1b00-0000-c5f9-a8a38f060000 pid=1679 execve guuid=e61a51a4-1b00-0000-c5f9-a8a390060000 pid=1680 /usr/bin/mkdir guuid=14d9bb98-1b00-0000-c5f9-a8a380060000 pid=1664->guuid=e61a51a4-1b00-0000-c5f9-a8a390060000 pid=1680 execve guuid=45e80fa5-1b00-0000-c5f9-a8a391060000 pid=1681 /usr/bin/cp guuid=14d9bb98-1b00-0000-c5f9-a8a380060000 pid=1664->guuid=45e80fa5-1b00-0000-c5f9-a8a391060000 pid=1681 execve guuid=79b60fa6-1b00-0000-c5f9-a8a392060000 pid=1682 /usr/bin/cp guuid=14d9bb98-1b00-0000-c5f9-a8a380060000 pid=1664->guuid=79b60fa6-1b00-0000-c5f9-a8a392060000 pid=1682 execve guuid=b83ecda7-1b00-0000-c5f9-a8a395060000 pid=1685 /usr/bin/cp guuid=14d9bb98-1b00-0000-c5f9-a8a380060000 pid=1664->guuid=b83ecda7-1b00-0000-c5f9-a8a395060000 pid=1685 execve guuid=989bfaa8-1b00-0000-c5f9-a8a397060000 pid=1687 /usr/bin/cp guuid=14d9bb98-1b00-0000-c5f9-a8a380060000 pid=1664->guuid=989bfaa8-1b00-0000-c5f9-a8a397060000 pid=1687 execve guuid=f99ad7a9-1b00-0000-c5f9-a8a398060000 pid=1688 /usr/bin/cp guuid=14d9bb98-1b00-0000-c5f9-a8a380060000 pid=1664->guuid=f99ad7a9-1b00-0000-c5f9-a8a398060000 pid=1688 execve guuid=ad2bf0aa-1b00-0000-c5f9-a8a39a060000 pid=1690 /usr/bin/cp guuid=14d9bb98-1b00-0000-c5f9-a8a380060000 pid=1664->guuid=ad2bf0aa-1b00-0000-c5f9-a8a39a060000 pid=1690 execve guuid=84f9f8ab-1b00-0000-c5f9-a8a39c060000 pid=1692 /usr/bin/cp guuid=14d9bb98-1b00-0000-c5f9-a8a380060000 pid=1664->guuid=84f9f8ab-1b00-0000-c5f9-a8a39c060000 pid=1692 execve guuid=7c8c42ad-1b00-0000-c5f9-a8a39e060000 pid=1694 /usr/bin/cp guuid=14d9bb98-1b00-0000-c5f9-a8a380060000 pid=1664->guuid=7c8c42ad-1b00-0000-c5f9-a8a39e060000 pid=1694 execve guuid=b6eb6cae-1b00-0000-c5f9-a8a39f060000 pid=1695 /usr/bin/cp guuid=14d9bb98-1b00-0000-c5f9-a8a380060000 pid=1664->guuid=b6eb6cae-1b00-0000-c5f9-a8a39f060000 pid=1695 execve guuid=6cd0b8af-1b00-0000-c5f9-a8a3a0060000 pid=1696 /usr/bin/cp guuid=14d9bb98-1b00-0000-c5f9-a8a380060000 pid=1664->guuid=6cd0b8af-1b00-0000-c5f9-a8a3a0060000 pid=1696 execve guuid=94a16db1-1b00-0000-c5f9-a8a3a2060000 pid=1698 /usr/bin/cp guuid=14d9bb98-1b00-0000-c5f9-a8a380060000 pid=1664->guuid=94a16db1-1b00-0000-c5f9-a8a3a2060000 pid=1698 execve guuid=72a1a1b2-1b00-0000-c5f9-a8a3a3060000 pid=1699 /usr/bin/cp guuid=14d9bb98-1b00-0000-c5f9-a8a380060000 pid=1664->guuid=72a1a1b2-1b00-0000-c5f9-a8a3a3060000 pid=1699 execve guuid=3c5cd6b3-1b00-0000-c5f9-a8a3a5060000 pid=1701 /usr/bin/cp guuid=14d9bb98-1b00-0000-c5f9-a8a380060000 pid=1664->guuid=3c5cd6b3-1b00-0000-c5f9-a8a3a5060000 pid=1701 execve guuid=8bff8db4-1b00-0000-c5f9-a8a3a8060000 pid=1704 /usr/bin/cp guuid=14d9bb98-1b00-0000-c5f9-a8a380060000 pid=1664->guuid=8bff8db4-1b00-0000-c5f9-a8a3a8060000 pid=1704 execve guuid=328a79b6-1b00-0000-c5f9-a8a3ab060000 pid=1707 /usr/bin/touch guuid=14d9bb98-1b00-0000-c5f9-a8a380060000 pid=1664->guuid=328a79b6-1b00-0000-c5f9-a8a3ab060000 pid=1707 execve guuid=92bf97b7-1b00-0000-c5f9-a8a3ad060000 pid=1709 /usr/bin/chmod guuid=14d9bb98-1b00-0000-c5f9-a8a380060000 pid=1664->guuid=92bf97b7-1b00-0000-c5f9-a8a3ad060000 pid=1709 execve guuid=868028b9-1b00-0000-c5f9-a8a3ae060000 pid=1710 /usr/bin/chmod guuid=14d9bb98-1b00-0000-c5f9-a8a380060000 pid=1664->guuid=868028b9-1b00-0000-c5f9-a8a3ae060000 pid=1710 execve guuid=cae9e8ba-1b00-0000-c5f9-a8a3af060000 pid=1711 /usr/bin/chattr guuid=14d9bb98-1b00-0000-c5f9-a8a380060000 pid=1664->guuid=cae9e8ba-1b00-0000-c5f9-a8a3af060000 pid=1711 execve guuid=87cc6fbc-1b00-0000-c5f9-a8a3b1060000 pid=1713 /usr/bin/chattr guuid=14d9bb98-1b00-0000-c5f9-a8a380060000 pid=1664->guuid=87cc6fbc-1b00-0000-c5f9-a8a3b1060000 pid=1713 execve guuid=d17a01bd-1b00-0000-c5f9-a8a3b2060000 pid=1714 /usr/bin/chattr guuid=14d9bb98-1b00-0000-c5f9-a8a380060000 pid=1664->guuid=d17a01bd-1b00-0000-c5f9-a8a3b2060000 pid=1714 execve guuid=da9cc5bd-1b00-0000-c5f9-a8a3b3060000 pid=1715 /usr/bin/chattr guuid=14d9bb98-1b00-0000-c5f9-a8a380060000 pid=1664->guuid=da9cc5bd-1b00-0000-c5f9-a8a3b3060000 pid=1715 execve guuid=69c083be-1b00-0000-c5f9-a8a3b4060000 pid=1716 /usr/bin/chattr guuid=14d9bb98-1b00-0000-c5f9-a8a380060000 pid=1664->guuid=69c083be-1b00-0000-c5f9-a8a3b4060000 pid=1716 execve guuid=ded86dbf-1b00-0000-c5f9-a8a3b5060000 pid=1717 /usr/bin/chattr guuid=14d9bb98-1b00-0000-c5f9-a8a380060000 pid=1664->guuid=ded86dbf-1b00-0000-c5f9-a8a3b5060000 pid=1717 execve guuid=e5cf48c0-1b00-0000-c5f9-a8a3b6060000 pid=1718 /usr/bin/chattr guuid=14d9bb98-1b00-0000-c5f9-a8a380060000 pid=1664->guuid=e5cf48c0-1b00-0000-c5f9-a8a3b6060000 pid=1718 execve guuid=91a581c1-1b00-0000-c5f9-a8a3b8060000 pid=1720 /usr/bin/chattr guuid=14d9bb98-1b00-0000-c5f9-a8a380060000 pid=1664->guuid=91a581c1-1b00-0000-c5f9-a8a3b8060000 pid=1720 execve guuid=5dae43c2-1b00-0000-c5f9-a8a3ba060000 pid=1722 /usr/bin/bash guuid=14d9bb98-1b00-0000-c5f9-a8a380060000 pid=1664->guuid=5dae43c2-1b00-0000-c5f9-a8a3ba060000 pid=1722 clone guuid=d0c053c2-1b00-0000-c5f9-a8a3bb060000 pid=1723 /usr/bin/bash guuid=14d9bb98-1b00-0000-c5f9-a8a380060000 pid=1664->guuid=d0c053c2-1b00-0000-c5f9-a8a3bb060000 pid=1723 clone guuid=0f0d9fc2-1b00-0000-c5f9-a8a3bc060000 pid=1724 /usr/bin/curl net send-data guuid=14d9bb98-1b00-0000-c5f9-a8a380060000 pid=1664->guuid=0f0d9fc2-1b00-0000-c5f9-a8a3bc060000 pid=1724 execve guuid=fb0da9c2-1b00-0000-c5f9-a8a3bd060000 pid=1725 /usr/bin/dash guuid=14d9bb98-1b00-0000-c5f9-a8a380060000 pid=1664->guuid=fb0da9c2-1b00-0000-c5f9-a8a3bd060000 pid=1725 execve 124ee36c-bdbd-5d46-bbb1-b2cd81367f04 160.119.69.4:80 guuid=0f0d9fc2-1b00-0000-c5f9-a8a3bc060000 pid=1724->124ee36c-bdbd-5d46-bbb1-b2cd81367f04 send: 93B
Threat name:
Linux.Backdoor.WebShell
Status:
Malicious
First seen:
2026-09-18 23:32:58 UTC
File Type:
Text (Shell)
AV detection:
18 of 38 (47.37%)
Threat level:
  5/5
Result
Malware family:
n/a
Score:
  7/10
Tags:
antivm defense_evasion discovery linux
Behaviour
Reads runtime system information
Writes file to tmp directory
Deobfuscate/Decode Files or Information
Checks CPU configuration
File and Directory Permissions Modification
Please note that we are no longer able to provide a coverage score for Virus Total.

YARA Signatures


MalwareBazaar uses YARA rules from several public and non-public repositories, such as YARAhub and Malpedia. Those are being matched against malware samples uploaded to MalwareBazaar as well as against any suspicious process dumps they may create. Please note that only results from TLP:CLEAR rules are being displayed.

Rule name:JOMANGYStager_2ndStage
Author:abuse.ch
Description:Detects JOMANGYStager Bash Script
Rule name:SUSP_LNX_Base64_Exec_Apr24
Author:Christian Burkard
Description:Detects suspicious base64 encoded shell commands (as seen in Palo Alto CVE-2024-3400 exploitation)
Reference:Internal Research

File information


The table below shows additional information about this malware sample such as delivery method and external references.

Web download

JOMANGY

sh 6be01ef590e06c30b3c6fb0f1850c8436a4796be21d0412afffc80828dd98fe3

(this sample)

  
Delivery method
Distributed via web download

Comments