MalwareBazaar Database
You are currently viewing the MalwareBazaar entry for SHA256 b546aa6ed43be85522770da3d18aa9d8fb4b34271d34bbc3a2f2a42dcc6f38e0. While MalwareBazaar tries to identify whether the sample provided is malicious or not, there is no guarantee that a sample in MalwareBazaar is malicious.
Database Entry
TrickBot
Vendor detections: 9
| SHA256 hash: | b546aa6ed43be85522770da3d18aa9d8fb4b34271d34bbc3a2f2a42dcc6f38e0 |
|---|---|
| SHA3-384 hash: | 0cf4f17494fc956d6b6893fc04f89804e955902e3d99c3b364e3ac2faa0b7da5b347d12ec08eb4b20836fe82198a31fb |
| SHA1 hash: | 046f1bdc7ae4e0efacf474afaea55a7009026ac6 |
| MD5 hash: | f31a14540b17c678a4aa983317bca7ac |
| humanhash: | ink-speaker-west-ohio |
| File name: | f31a14540b17c678a4aa983317bca7ac.dll |
| Download: | download sample |
| Signature | TrickBot |
| File size: | 953'856 bytes |
| First seen: | 2021-11-22 18:49:50 UTC |
| Last seen: | 2021-11-22 20:57:33 UTC |
| File type: | |
| MIME type: | application/x-dosexec |
| ssdeep | 24576:Z2aFiYPJj0Zmd2flpOtf71rXKIKtWCAa4U:4aX4mdIe9KIKtW1 |
| TLSH | T1AF157DC462B29ADBFE99CCB8D310185A40C76D35A921D0F3ED486E55F8BFAA0C553B13 |
| Reporter | |
| Tags: | dll TrickBot |
Intelligence
File Origin
# of uploads :
2
# of downloads :
797
Origin country :
n/a
Vendor Threat Intelligence
Gathering data
Detection(s):
Result
Verdict:
Clean
Maliciousness:
Behaviour
Creating a file in the Windows subdirectories
Searching for the window
Sending a custom TCP request
DNS request
Verdict:
Suspicious
Threat level:
5/10
Confidence:
67%
Tags:
packed
Verdict:
Unknown
Result
Threat name:
Trickbot
Detection:
malicious
Classification:
bank.troj.evad
Score:
92 / 100
Signature
Allocates memory in foreign processes
Detected Trickbot e-Banking trojan config
Found evasive API chain (trying to detect sleep duration tampering with parallel thread)
Found malware configuration
Found potential dummy code loops (likely to delay analysis)
Multi AV Scanner detection for submitted file
Tries to detect virtualization through RDTSC time measurements
Writes to foreign memory regions
Yara detected Trickbot
Behaviour
Behavior Graph:
Detection:
trickbot
Threat name:
Win32.Trojan.TrickBot
Status:
Malicious
First seen:
2021-11-22 18:50:12 UTC
File Type:
PE (Sys)
AV detection:
21 of 45 (46.67%)
Threat level:
5/5
Detection(s):
Malicious file
Verdict:
malicious
Result
Malware family:
trickbot
Score:
10/10
Tags:
family:trickbot botnet:soh1 banker trojan
Behaviour
Suspicious use of AdjustPrivilegeToken
Suspicious use of WriteProcessMemory
Trickbot
Malware Config
C2 Extraction:
65.152.201.203:443
185.56.175.122:443
46.99.175.217:443
179.189.229.254:443
46.99.175.149:443
181.129.167.82:443
216.166.148.187:443
46.99.188.223:443
128.201.76.252:443
62.99.79.77:443
60.51.47.65:443
24.162.214.166:443
45.36.99.184:443
97.83.40.67:443
184.74.99.214:443
103.105.254.17:443
62.99.76.213:443
82.159.149.52:443
185.56.175.122:443
46.99.175.217:443
179.189.229.254:443
46.99.175.149:443
181.129.167.82:443
216.166.148.187:443
46.99.188.223:443
128.201.76.252:443
62.99.79.77:443
60.51.47.65:443
24.162.214.166:443
45.36.99.184:443
97.83.40.67:443
184.74.99.214:443
103.105.254.17:443
62.99.76.213:443
82.159.149.52:443
Unpacked files
SH256 hash:
0d3b239a0367ea9005596fc6e9a52a3b3575f65d97692349e49a96e28c36bfe7
MD5 hash:
9a6862d7aa77537716a90ece51be388a
SHA1 hash:
7ac4fee5e7f99be2d6a926b10d2f8dfb5b4dfd92
Detections:
win_trickbot_auto
Parent samples :
cac5d37eb7e43b63b5266ba14e8f13bb5f53ccfb1a07898ea3d029cf9c077477
57275d4a8f9ea03087113c47920c499809ed8379d625992aac9327295d583bf1
b546aa6ed43be85522770da3d18aa9d8fb4b34271d34bbc3a2f2a42dcc6f38e0
f893b41610fdf939a203bcf7af6705071b254bacf9025639c03949cbe460cc92
329d10c7289ae7a91c8e48ac2800b0369f47f36b690552c120a840da7bca7fb6
9cdff801e757450a4ed3d3e50ee5c46c3f78c3b27eacda9178bf1dc84211d6a5
57275d4a8f9ea03087113c47920c499809ed8379d625992aac9327295d583bf1
b546aa6ed43be85522770da3d18aa9d8fb4b34271d34bbc3a2f2a42dcc6f38e0
f893b41610fdf939a203bcf7af6705071b254bacf9025639c03949cbe460cc92
329d10c7289ae7a91c8e48ac2800b0369f47f36b690552c120a840da7bca7fb6
9cdff801e757450a4ed3d3e50ee5c46c3f78c3b27eacda9178bf1dc84211d6a5
SH256 hash:
78ab2f9c46281e949c15f2401afb27dd9943794874b4ea011a4a05b6c2f2172f
MD5 hash:
5c263cc152c3bce9c952b742ed8f623b
SHA1 hash:
3143f268c851427a3ffedc98c5013cb3a4c7b2b1
SH256 hash:
b546aa6ed43be85522770da3d18aa9d8fb4b34271d34bbc3a2f2a42dcc6f38e0
MD5 hash:
f31a14540b17c678a4aa983317bca7ac
SHA1 hash:
046f1bdc7ae4e0efacf474afaea55a7009026ac6
Verdict:
Malicious
Please note that we are no longer able to provide a coverage score for Virus Total.
Threat name:
Suspicious File
Score:
0.30
File information
The table below shows additional information about this malware sample such as delivery method and external references.
Web download
Delivery method
Distributed via web download
Comments
Login required
You need to login to in order to write a comment. Login with your abuse.ch account.