MalwareBazaar Database

You are currently viewing the MalwareBazaar entry for SHA256 b7af980d9081b2425c02e0d2da8dbcaeef49e6c35eb5b84bc8a1552307f06c6a. While MalwareBazaar tries to identify whether the sample provided is malicious or not, there is no guarantee that a sample in MalwareBazaar is malicious.

Database Entry



Mirai


Vendor detections: 7


Intelligence 7 IOCs YARA 4 File information Comments

SHA256 hash: b7af980d9081b2425c02e0d2da8dbcaeef49e6c35eb5b84bc8a1552307f06c6a
SHA3-384 hash: a1dc213cab04a25995b55e4d57bd59c137de7298d273223cbf2b6f5a962ea6a076a86031748652d195d6ad619fa2f382
SHA1 hash: 0e269a80b6b3867aa1bb641b260e4116ac3bf6d1
MD5 hash: 543f5e37093ed701e28520905e93f369
humanhash: juliet-cold-nine-video
File name:putita.x86
Download: download sample
Signature Mirai
File size:231'000 bytes
First seen:2026-08-22 14:58:20 UTC
Last seen:Never
File type: elf
MIME type:application/x-sharedlib
ssdeep 6144:7YiqVURFkju0mW8AN2qYYEa0amXolC/pBS:7tyURmjuFpI0amOMpBS
TLSH T105346D49FA4BC0F1D9934EF0016BF36BA6395D215132F2B2FF853A65F4B2212695A21C
TrID 50.1% (.) ELF Executable and Linkable format (Linux) (4022/12)
49.8% (.O) ELF Executable and Linkable format (generic) (4000/1)
Magika elf
Reporter abuse_ch
Tags:elf mirai upx-dec


Avatar
abuse_ch
UPX decompressed file, sourced from SHA256 5314592786ad4bfb70a5b35cc9a1b68a92f790badabf4a4755d1ca77eb35d27e
File size (compressed) :91'856 bytes
File size (de-compressed) :231'000 bytes
Format:linux/i386
Packed file: 5314592786ad4bfb70a5b35cc9a1b68a92f790badabf4a4755d1ca77eb35d27e

Intelligence


File Origin
# of uploads :
1
# of downloads :
52
Origin country :
NL NL
Vendor Threat Intelligence
No detections
Result
Verdict:
Malware
Maliciousness:

Behaviour
Creating a file
Sets a written file as executable
Runs as daemon
Creates or modifies symbolic links
Changes the time when the file was created, accessed, or modified
Opens a port
Connection attempt
Launching a process
Changes access rights for a written file
Writes files to system directory
Substitutes an application name
Creates or modifies files in /cron to set up autorun
Creates or modifies files in /init.d to set up autorun
Creates or modifies files to set up autorun
Creates or modifies symbolic links in /init.d to set up autorun
Deleting of the original file
Verdict:
Malicious
Uses P2P?:
false
Uses anti-vm?:
false
Architecture:
x86
Packer:
UPX
Botnet:
unknown
Number of open files:
14
Number of processes launched:
6
Processes remaning?
true
Remote TCP ports scanned:
not identified
Behaviour
Persistence
Process Renaming
Botnet C2s
TCP botnet C2(s):
not identified
UDP botnet C2(s):
not identified
Status:
terminated
Behavior Graph:
%3 guuid=712e73c0-1a00-0000-e16e-978082090000 pid=2434 /usr/bin/sudo guuid=89e74bca-1a00-0000-e16e-978094090000 pid=2452 /tmp/sample.bin delete-file net write-config write-file guuid=712e73c0-1a00-0000-e16e-978082090000 pid=2434->guuid=89e74bca-1a00-0000-e16e-978094090000 pid=2452 execve 8b0a01dc-0728-52c1-8024-c4ba7801b8d6 8.8.8.8:53 guuid=89e74bca-1a00-0000-e16e-978094090000 pid=2452->8b0a01dc-0728-52c1-8024-c4ba7801b8d6 con guuid=f85802cb-1a00-0000-e16e-978095090000 pid=2453 /usr/bin/dash guuid=89e74bca-1a00-0000-e16e-978094090000 pid=2452->guuid=f85802cb-1a00-0000-e16e-978095090000 pid=2453 execve guuid=6fd25dcb-1a00-0000-e16e-978097090000 pid=2455 /usr/bin/dash guuid=89e74bca-1a00-0000-e16e-978094090000 pid=2452->guuid=6fd25dcb-1a00-0000-e16e-978097090000 pid=2455 execve guuid=d5040ad1-1a00-0000-e16e-9780a2090000 pid=2466 /usr/bin/chattr zombie guuid=89e74bca-1a00-0000-e16e-978094090000 pid=2452->guuid=d5040ad1-1a00-0000-e16e-9780a2090000 pid=2466 execve guuid=6fc40ed1-1a00-0000-e16e-9780a3090000 pid=2467 /usr/bin/chattr zombie guuid=89e74bca-1a00-0000-e16e-978094090000 pid=2452->guuid=6fc40ed1-1a00-0000-e16e-9780a3090000 pid=2467 execve guuid=0f6414d1-1a00-0000-e16e-9780a4090000 pid=2468 /usr/bin/chattr zombie guuid=89e74bca-1a00-0000-e16e-978094090000 pid=2452->guuid=0f6414d1-1a00-0000-e16e-9780a4090000 pid=2468 execve guuid=112619d1-1a00-0000-e16e-9780a5090000 pid=2469 /usr/bin/busybox zombie guuid=89e74bca-1a00-0000-e16e-978094090000 pid=2452->guuid=112619d1-1a00-0000-e16e-9780a5090000 pid=2469 execve guuid=fd3a1dd1-1a00-0000-e16e-9780a6090000 pid=2470 /usr/bin/busybox zombie guuid=89e74bca-1a00-0000-e16e-978094090000 pid=2452->guuid=fd3a1dd1-1a00-0000-e16e-9780a6090000 pid=2470 execve guuid=aa2523d1-1a00-0000-e16e-9780a7090000 pid=2471 /usr/bin/busybox zombie guuid=89e74bca-1a00-0000-e16e-978094090000 pid=2452->guuid=aa2523d1-1a00-0000-e16e-9780a7090000 pid=2471 execve guuid=b60c41d1-1a00-0000-e16e-9780a9090000 pid=2473 /tmp/sample.bin net send-data zombie guuid=89e74bca-1a00-0000-e16e-978094090000 pid=2452->guuid=b60c41d1-1a00-0000-e16e-9780a9090000 pid=2473 clone guuid=b439a8cb-1a00-0000-e16e-978098090000 pid=2456 /usr/bin/dash guuid=6fd25dcb-1a00-0000-e16e-978097090000 pid=2455->guuid=b439a8cb-1a00-0000-e16e-978098090000 pid=2456 clone guuid=18faaecb-1a00-0000-e16e-978099090000 pid=2457 /usr/bin/dash guuid=6fd25dcb-1a00-0000-e16e-978097090000 pid=2455->guuid=18faaecb-1a00-0000-e16e-978099090000 pid=2457 clone guuid=b60c41d1-1a00-0000-e16e-9780a9090000 pid=2473->8b0a01dc-0728-52c1-8024-c4ba7801b8d6 con 706d8119-5804-563f-93fb-1ad04086f3d8 64.89.163.215:666 guuid=b60c41d1-1a00-0000-e16e-9780a9090000 pid=2473->706d8119-5804-563f-93fb-1ad04086f3d8 send: 87B guuid=14bf5fd1-1a00-0000-e16e-9780aa090000 pid=2474 /tmp/sample.bin guuid=b60c41d1-1a00-0000-e16e-9780a9090000 pid=2473->guuid=14bf5fd1-1a00-0000-e16e-9780aa090000 pid=2474 clone guuid=289764d1-1a00-0000-e16e-9780ab090000 pid=2475 /tmp/sample.bin guuid=b60c41d1-1a00-0000-e16e-9780a9090000 pid=2473->guuid=289764d1-1a00-0000-e16e-9780ab090000 pid=2475 clone guuid=3dd16fd1-1a00-0000-e16e-9780ac090000 pid=2476 /tmp/sample.bin guuid=b60c41d1-1a00-0000-e16e-9780a9090000 pid=2473->guuid=3dd16fd1-1a00-0000-e16e-9780ac090000 pid=2476 clone
Threat name:
Linux.Worm.Mirai
Status:
Malicious
First seen:
2026-08-22 14:59:37 UTC
File Type:
ELF32 Little (SO)
AV detection:
7 of 36 (19.44%)
Threat level:
  5/5
Result
Malware family:
n/a
Score:
  7/10
Tags:
command_and_control defense_evasion execution linux persistence privilege_escalation
Behaviour
Changes its process name
Modifies Bash startup script
Creates/modifies Cron job
Creates/modifies environment variables
Modifies init.d
Modifies rc script
Modifies systemd
Deletes itself
Outbound SSH connection to public host
Please note that we are no longer able to provide a coverage score for Virus Total.

YARA Signatures


MalwareBazaar uses YARA rules from several public and non-public repositories, such as YARAhub and Malpedia. Those are being matched against malware samples uploaded to MalwareBazaar as well as against any suspicious process dumps they may create. Please note that only results from TLP:CLEAR rules are being displayed.

Rule name:ELF_IoT_Persistence_Hunt
Author:4r4
Description:Hunts for ELF files with persistence and download capabilities
Rule name:ELF_Mirai
Author:NDA0E
Description:Detects multiple Mirai variants
Rule name:unixredflags3
Author:Tim Brown @timb_machine
Description:Hunts for UNIX red flags
Rule name:woof_mirai_variant
Author:Nokia Deepfield ERT
Description:Detects Woof Mirai variant (ChaCha20 table, HTTP C2 with token/guid, .woof dropper)
Reference:Internal analysis of sample 6ef4ce02

File information


The table below shows additional information about this malware sample such as delivery method and external references.

Web download

Mirai

elf b7af980d9081b2425c02e0d2da8dbcaeef49e6c35eb5b84bc8a1552307f06c6a

(this sample)

Comments