MalwareBazaar Database

You are currently viewing the MalwareBazaar entry for SHA256 bc4b2fc2c4f96830fa3e4338fa0b58040b4e6e697e60c11af1d217f0fb51487d. While MalwareBazaar tries to identify whether the sample provided is malicious or not, there is no guarantee that a sample in MalwareBazaar is malicious.

Database Entry



Mirai


Vendor detections: 6


Intelligence 6 IOCs YARA 2 File information Comments

SHA256 hash: bc4b2fc2c4f96830fa3e4338fa0b58040b4e6e697e60c11af1d217f0fb51487d
SHA3-384 hash: 925132d8eb740d9695fefc48c13c30e11e5e256dfbf4830c80709080b941ba0051ae749d95df589e2c2fe635fcd479e5
SHA1 hash: 7dd98558c55d45f495498032ed3088593ec3f4d1
MD5 hash: 0b78fffee86866143a42267f8e781615
humanhash: magazine-batman-may-hawaii
File name:sshd
Download: download sample
Signature Mirai
File size:754 bytes
First seen:2026-08-25 02:03:16 UTC
Last seen:2026-08-25 14:17:52 UTC
File type: sh
MIME type:text/plain
ssdeep 12:KMNe/RDvOfUy86e98vKmhFwe98t1/wzPnNie95yIN54pie9sNI0opMe9AhBa:8JKfUy8H8vKQ8tRwbnN/UQOp/sNI0oXl
TLSH T1520180BA00312907981EDD8FB5D3076848819BFC146A1E7C3A5FA279A8DC640F839A4D
Magika txt
Reporter abuse_ch
Tags:sh
URLMalware sample (SHA256 hash)SignatureTags
http://104.168.4.206/chrome02ce9b736cd71658c564d56dd15db84a73e81cfe4a22612c183c0c692adf6677 Miraielf mirai ua-wget x86
http://104.168.4.206/dipndots9bd9a2960671363086cf10264d214ae4323442801f4751a8935182c27c3bc0a0 Miraielf mips mirai ua-wget
http://104.168.4.206/dips39d4c7826381317409185d32e2929e2e27f507904d03cc6e047911b35dda55f9 Miraielf mips mirai ua-wget
http://104.168.4.206/giggappccdea50a8603a7d54419707b25179a0b3bbbde51466c7c6399908c2bd4e4800d5 Miraielf mirai PowerPC ua-wget
http://104.168.4.206/kkk.arm4ab8041ced5468e8f3b180e215ab8d5118ad49a60a7a432a3a67de38d744ad360 Miraiarm elf mirai ua-wget
http://104.168.4.206/kkk.arm5adf557bf4dca96c7623b0b3207b7091c076c3652d446d10153d5cf52a6e8b132 Miraiarm elf mirai ua-wget
http://104.168.4.206/kkk.arm652b776209bece44b89e723c2405c0177a4978bb32598f7bf65359bee58d8f3ed Miraiarm elf mirai ua-wget
http://104.168.4.206/kkk.arm75e27d784da20ccc41f59a67296d2a2ea3fb9a2fa095b2b44b54863a502ed9626 Miraiarm elf mirai ua-wget

Intelligence


File Origin
# of uploads :
160
# of downloads :
10
Origin country :
DE DE
Vendor Threat Intelligence
No detections
Verdict:
Malicious
Threat level:
  10/10
Confidence:
100%
Tags:
downloader evasive mirai
Verdict:
Malicious
File Type:
text
First seen:
2026-08-25T00:37:00Z UTC
Last seen:
2026-08-26T18:27:00Z UTC
Hits:
~10
Status:
terminated
Behavior Graph:
%3 guuid=3a276037-1800-0000-70d6-9a57060a0000 pid=2566 /usr/bin/sudo guuid=f9c87639-1800-0000-70d6-9a570c0a0000 pid=2572 /tmp/sample.bin guuid=3a276037-1800-0000-70d6-9a57060a0000 pid=2566->guuid=f9c87639-1800-0000-70d6-9a570c0a0000 pid=2572 execve guuid=ee93b639-1800-0000-70d6-9a570d0a0000 pid=2573 /usr/bin/wget net send-data write-file guuid=f9c87639-1800-0000-70d6-9a570c0a0000 pid=2572->guuid=ee93b639-1800-0000-70d6-9a570d0a0000 pid=2573 execve guuid=c06b3453-1800-0000-70d6-9a57430a0000 pid=2627 /usr/bin/chmod guuid=f9c87639-1800-0000-70d6-9a570c0a0000 pid=2572->guuid=c06b3453-1800-0000-70d6-9a57430a0000 pid=2627 execve guuid=d20f9b53-1800-0000-70d6-9a57440a0000 pid=2628 /home/sandbox/chrome net guuid=f9c87639-1800-0000-70d6-9a570c0a0000 pid=2572->guuid=d20f9b53-1800-0000-70d6-9a57440a0000 pid=2628 execve guuid=3eb36554-1800-0000-70d6-9a57480a0000 pid=2632 /usr/bin/rm delete-file guuid=f9c87639-1800-0000-70d6-9a570c0a0000 pid=2572->guuid=3eb36554-1800-0000-70d6-9a57480a0000 pid=2632 execve guuid=ffd20455-1800-0000-70d6-9a574b0a0000 pid=2635 /usr/bin/wget net send-data write-file guuid=f9c87639-1800-0000-70d6-9a570c0a0000 pid=2572->guuid=ffd20455-1800-0000-70d6-9a574b0a0000 pid=2635 execve guuid=48fbdb71-1800-0000-70d6-9a57710a0000 pid=2673 /usr/bin/chmod guuid=f9c87639-1800-0000-70d6-9a570c0a0000 pid=2572->guuid=48fbdb71-1800-0000-70d6-9a57710a0000 pid=2673 execve guuid=895a3172-1800-0000-70d6-9a57730a0000 pid=2675 /usr/bin/dash guuid=f9c87639-1800-0000-70d6-9a570c0a0000 pid=2572->guuid=895a3172-1800-0000-70d6-9a57730a0000 pid=2675 clone guuid=b5efec72-1800-0000-70d6-9a57770a0000 pid=2679 /usr/bin/rm delete-file guuid=f9c87639-1800-0000-70d6-9a570c0a0000 pid=2572->guuid=b5efec72-1800-0000-70d6-9a57770a0000 pid=2679 execve guuid=93824c73-1800-0000-70d6-9a57790a0000 pid=2681 /usr/bin/wget net send-data write-file guuid=f9c87639-1800-0000-70d6-9a570c0a0000 pid=2572->guuid=93824c73-1800-0000-70d6-9a57790a0000 pid=2681 execve guuid=00f5638c-1800-0000-70d6-9a579d0a0000 pid=2717 /usr/bin/chmod guuid=f9c87639-1800-0000-70d6-9a570c0a0000 pid=2572->guuid=00f5638c-1800-0000-70d6-9a579d0a0000 pid=2717 execve guuid=4fc0a48c-1800-0000-70d6-9a579e0a0000 pid=2718 /usr/bin/dash guuid=f9c87639-1800-0000-70d6-9a570c0a0000 pid=2572->guuid=4fc0a48c-1800-0000-70d6-9a579e0a0000 pid=2718 clone guuid=d2ae3f8d-1800-0000-70d6-9a57a10a0000 pid=2721 /usr/bin/rm delete-file guuid=f9c87639-1800-0000-70d6-9a570c0a0000 pid=2572->guuid=d2ae3f8d-1800-0000-70d6-9a57a10a0000 pid=2721 execve guuid=52c4848d-1800-0000-70d6-9a57a20a0000 pid=2722 /usr/bin/wget net send-data write-file guuid=f9c87639-1800-0000-70d6-9a570c0a0000 pid=2572->guuid=52c4848d-1800-0000-70d6-9a57a20a0000 pid=2722 execve guuid=18741fa6-1800-0000-70d6-9a57ea0a0000 pid=2794 /usr/bin/chmod guuid=f9c87639-1800-0000-70d6-9a570c0a0000 pid=2572->guuid=18741fa6-1800-0000-70d6-9a57ea0a0000 pid=2794 execve guuid=bd8c5ca6-1800-0000-70d6-9a57eb0a0000 pid=2795 /usr/bin/dash guuid=f9c87639-1800-0000-70d6-9a570c0a0000 pid=2572->guuid=bd8c5ca6-1800-0000-70d6-9a57eb0a0000 pid=2795 clone guuid=346e88a7-1800-0000-70d6-9a57ed0a0000 pid=2797 /usr/bin/rm delete-file guuid=f9c87639-1800-0000-70d6-9a570c0a0000 pid=2572->guuid=346e88a7-1800-0000-70d6-9a57ed0a0000 pid=2797 execve guuid=636cd4a7-1800-0000-70d6-9a57ee0a0000 pid=2798 /usr/bin/wget net send-data write-file guuid=f9c87639-1800-0000-70d6-9a570c0a0000 pid=2572->guuid=636cd4a7-1800-0000-70d6-9a57ee0a0000 pid=2798 execve guuid=505b53c0-1800-0000-70d6-9a57180b0000 pid=2840 /usr/bin/chmod guuid=f9c87639-1800-0000-70d6-9a570c0a0000 pid=2572->guuid=505b53c0-1800-0000-70d6-9a57180b0000 pid=2840 execve guuid=0cb690c0-1800-0000-70d6-9a57190b0000 pid=2841 /usr/bin/dash guuid=f9c87639-1800-0000-70d6-9a570c0a0000 pid=2572->guuid=0cb690c0-1800-0000-70d6-9a57190b0000 pid=2841 clone guuid=0423acc1-1800-0000-70d6-9a571c0b0000 pid=2844 /usr/bin/rm delete-file guuid=f9c87639-1800-0000-70d6-9a570c0a0000 pid=2572->guuid=0423acc1-1800-0000-70d6-9a571c0b0000 pid=2844 execve guuid=d97023c2-1800-0000-70d6-9a571f0b0000 pid=2847 /usr/bin/wget net send-data write-file guuid=f9c87639-1800-0000-70d6-9a570c0a0000 pid=2572->guuid=d97023c2-1800-0000-70d6-9a571f0b0000 pid=2847 execve guuid=a4b615d9-1800-0000-70d6-9a57460b0000 pid=2886 /usr/bin/chmod guuid=f9c87639-1800-0000-70d6-9a570c0a0000 pid=2572->guuid=a4b615d9-1800-0000-70d6-9a57460b0000 pid=2886 execve guuid=20bb55d9-1800-0000-70d6-9a57480b0000 pid=2888 /usr/bin/dash guuid=f9c87639-1800-0000-70d6-9a570c0a0000 pid=2572->guuid=20bb55d9-1800-0000-70d6-9a57480b0000 pid=2888 clone guuid=090822da-1800-0000-70d6-9a574d0b0000 pid=2893 /usr/bin/rm delete-file guuid=f9c87639-1800-0000-70d6-9a570c0a0000 pid=2572->guuid=090822da-1800-0000-70d6-9a574d0b0000 pid=2893 execve guuid=daa789da-1800-0000-70d6-9a574f0b0000 pid=2895 /usr/bin/wget net send-data write-file guuid=f9c87639-1800-0000-70d6-9a570c0a0000 pid=2572->guuid=daa789da-1800-0000-70d6-9a574f0b0000 pid=2895 execve guuid=7daa18f3-1800-0000-70d6-9a57880b0000 pid=2952 /usr/bin/chmod guuid=f9c87639-1800-0000-70d6-9a570c0a0000 pid=2572->guuid=7daa18f3-1800-0000-70d6-9a57880b0000 pid=2952 execve guuid=4d7254f3-1800-0000-70d6-9a578a0b0000 pid=2954 /usr/bin/dash guuid=f9c87639-1800-0000-70d6-9a570c0a0000 pid=2572->guuid=4d7254f3-1800-0000-70d6-9a578a0b0000 pid=2954 clone guuid=995e72f5-1800-0000-70d6-9a57930b0000 pid=2963 /usr/bin/rm delete-file guuid=f9c87639-1800-0000-70d6-9a570c0a0000 pid=2572->guuid=995e72f5-1800-0000-70d6-9a57930b0000 pid=2963 execve guuid=17f7caf5-1800-0000-70d6-9a57950b0000 pid=2965 /usr/bin/wget net send-data write-file guuid=f9c87639-1800-0000-70d6-9a570c0a0000 pid=2572->guuid=17f7caf5-1800-0000-70d6-9a57950b0000 pid=2965 execve guuid=0f38e512-1900-0000-70d6-9a57e70b0000 pid=3047 /usr/bin/chmod guuid=f9c87639-1800-0000-70d6-9a570c0a0000 pid=2572->guuid=0f38e512-1900-0000-70d6-9a57e70b0000 pid=3047 execve guuid=db864213-1900-0000-70d6-9a57e90b0000 pid=3049 /usr/bin/dash guuid=f9c87639-1800-0000-70d6-9a570c0a0000 pid=2572->guuid=db864213-1900-0000-70d6-9a57e90b0000 pid=3049 clone guuid=bdbffd13-1900-0000-70d6-9a57ec0b0000 pid=3052 /usr/bin/rm delete-file guuid=f9c87639-1800-0000-70d6-9a570c0a0000 pid=2572->guuid=bdbffd13-1900-0000-70d6-9a57ec0b0000 pid=3052 execve 0d3a7397-9f16-5b6f-bfb3-119900c026d0 104.168.4.206:80 guuid=ee93b639-1800-0000-70d6-9a570d0a0000 pid=2573->0d3a7397-9f16-5b6f-bfb3-119900c026d0 send: 134B 8b0a01dc-0728-52c1-8024-c4ba7801b8d6 8.8.8.8:53 guuid=d20f9b53-1800-0000-70d6-9a57440a0000 pid=2628->8b0a01dc-0728-52c1-8024-c4ba7801b8d6 con guuid=f0845f54-1800-0000-70d6-9a57470a0000 pid=2631 /home/sandbox/chrome net send-data zombie guuid=d20f9b53-1800-0000-70d6-9a57440a0000 pid=2628->guuid=f0845f54-1800-0000-70d6-9a57470a0000 pid=2631 clone guuid=f0845f54-1800-0000-70d6-9a57470a0000 pid=2631->8b0a01dc-0728-52c1-8024-c4ba7801b8d6 con e0135a89-c6b2-5cdf-a3d2-98dcea133f55 104.168.4.206:666 guuid=f0845f54-1800-0000-70d6-9a57470a0000 pid=2631->e0135a89-c6b2-5cdf-a3d2-98dcea133f55 send: 18B guuid=9ec86e54-1800-0000-70d6-9a57490a0000 pid=2633 /home/sandbox/chrome guuid=f0845f54-1800-0000-70d6-9a57470a0000 pid=2631->guuid=9ec86e54-1800-0000-70d6-9a57490a0000 pid=2633 clone guuid=ffd20455-1800-0000-70d6-9a574b0a0000 pid=2635->0d3a7397-9f16-5b6f-bfb3-119900c026d0 send: 136B guuid=93824c73-1800-0000-70d6-9a57790a0000 pid=2681->0d3a7397-9f16-5b6f-bfb3-119900c026d0 send: 132B guuid=52c4848d-1800-0000-70d6-9a57a20a0000 pid=2722->0d3a7397-9f16-5b6f-bfb3-119900c026d0 send: 136B guuid=636cd4a7-1800-0000-70d6-9a57ee0a0000 pid=2798->0d3a7397-9f16-5b6f-bfb3-119900c026d0 send: 136B guuid=d97023c2-1800-0000-70d6-9a571f0b0000 pid=2847->0d3a7397-9f16-5b6f-bfb3-119900c026d0 send: 136B guuid=daa789da-1800-0000-70d6-9a574f0b0000 pid=2895->0d3a7397-9f16-5b6f-bfb3-119900c026d0 send: 136B guuid=17f7caf5-1800-0000-70d6-9a57950b0000 pid=2965->0d3a7397-9f16-5b6f-bfb3-119900c026d0 send: 136B
Gathering data
Threat name:
Document-HTML.Downloader.Heuristic
Status:
Malicious
First seen:
2026-08-25 04:14:36 UTC
File Type:
Text (Shell)
AV detection:
6 of 24 (25.00%)
Threat level:
  2/5
Result
Malware family:
n/a
Score:
  3/10
Tags:
execution
Behaviour
Modifies registry class
Suspicious use of SetWindowsHookEx
Enumerates physical storage devices
Executes a command shell one-liner
Please note that we are no longer able to provide a coverage score for Virus Total.

YARA Signatures


MalwareBazaar uses YARA rules from several public and non-public repositories, such as YARAhub and Malpedia. Those are being matched against malware samples uploaded to MalwareBazaar as well as against any suspicious process dumps they may create. Please note that only results from TLP:CLEAR rules are being displayed.

Rule name:ach_202412_suspect_bash_script
Author:abuse.ch
Description:Detects suspicious Linux bash scripts
Rule name:MAL_Linux_IoT_MultiArch_BotnetLoader_Generic
Author:Anish Bogati
Description:Technique-based detection of IoT/Linux botnet loader shell scripts downloading binaries from numeric IPs, chmodding, and executing multi-architecture payloads
Reference:MalwareBazaar sample lilin.sh

File information


The table below shows additional information about this malware sample such as delivery method and external references.

Web download

Mirai

sh bc4b2fc2c4f96830fa3e4338fa0b58040b4e6e697e60c11af1d217f0fb51487d

(this sample)

  
Delivery method
Distributed via web download

Comments