Gridinsoft Logo

Medellin_a64.exe Trojan CobaltStrike - Rapport d'analyse

Analyse technique

Nom du fichier medellin_a64.exe
Type de fichier
PE32+ executable (GUI) x86-64 (stripped to external PDB), for MS Windows
Version du scanner 1.0.168.174
Version de la base de données 2024-03-02 00:00:14 UTC
⚠

Trojan.Win64.CobaltStrike.tr

Famille de malware: CobaltStrike

Cobalt Strike est un framework de test de pénétration qui déploie l'agent Beacon pour le contrÎle du systÚme. Bien que conçu pour des tests de sécurité légitimes, il fournit l'exécution de commandes, l'enregistrement de frappes, le transfert de fichiers, l'escalade de privilÚges et les capacités de mouvement latéral. L'outil opÚre en mémoire pour éviter la détection basée sur disque et supporte plusieurs protocoles de communication.
N/A
Taux de détection
19,456
Taille du fichier (octets)
2024-03-02
Date d'analyse

Scanner un autre fichier

Identification du fichier

Type de hachage Valeur Action
MD5
02e9c672ea01108f756a99fce1565d13
SHA1
3bb4fa1d09facebca7020a6ea106349bfe3cd732
SHA256
e537a0e18d56805e3c516ad561030e78cc85164df51ee9a0d4df0f51d83c6806
SHA512
0c3d987bea551145ee1f0b215163dd30ac4f80747cefc4435b9bf745a0bd6692cd547dfcf0e744aa40ad2f42b6ae39fdda41965dba228d3305d7977e55c94bce
ImpHash
147442e63270e287ed57d33257638324

Analyse PE

Informations de base

▌
Base d'image 0x00400000
Point d'entrée 0x004014c0
Heure de compilation 1970-01-01 00:00:00
Somme de contrÎle 0x0000969b (Réel: 0x0000969b)
Version OS 4.0
Signatures PEiD PE32+ executable (GUI) x86-64 (stripped to external PDB), for MS Windows
Signature numérique The PE file does not contain a certificate table.
Importations 2 bibliothĂšques
KERNEL32, msvcrt
Exportations 0 fonctions
Ressources 0 Ressources
Sections 9 Sections

Sections PE

▌
Nom Adresse virtuelle Taille virtuelle Taille brute Entropie Caractéristiques MD5
.text 0x00001000 8,360 bytes 8,704 bytes 5.92 (Normal) IMAGE_SCN_CNT_CODE|IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ|IMAGE_SCN_ALIGN_16BYTES 3040BA596609D0F7BA50AC030468B13E
.data 0x00004000 1,264 bytes 1,536 bytes 5.82 (Normal) IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE|IMAGE_SCN_ALIGN_32BYTES 609326129F49CDC37213AE90BDFEF8B0
.rdata 0x00005000 2,320 bytes 2,560 bytes 4.47 (Normal) IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ|IMAGE_SCN_ALIGN_32BYTES B02C91451E7ABAD85F4A5BBE48FD6333
.pdata 0x00006000 696 bytes 1,024 bytes 2.97 (Normal) IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ|IMAGE_SCN_ALIGN_4BYTES AD5EC754CF0E204A3A3C39436081F3BC
.xdata 0x00007000 568 bytes 1,024 bytes 2.63 (Normal) IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ|IMAGE_SCN_ALIGN_4BYTES 6CE9E303FB86766D702ECB2B174CF348
.bss 0x00008000 2,512 bytes 0 bytes 0.00 (Normal) IMAGE_SCN_CNT_UNINITIALIZED_DATA|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE|IMAGE_SCN_ALIGN_32BYTES D41D8CD98F00B204E9800998ECF8427E
.idata 0x00009000 2,264 bytes 2,560 bytes 3.71 (Normal) IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE|IMAGE_SCN_ALIGN_4BYTES EC8DEDB62953693CF02784F71F75D547
.CRT 0x0000a000 104 bytes 512 bytes 0.27 (Normal) IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE|IMAGE_SCN_ALIGN_8BYTES 52D79E9AECF5D5C3145D3EC54AA197A8
.tls 0x0000b000 16 bytes 512 bytes 0.00 (Normal) IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE|IMAGE_SCN_ALIGN_8BYTES BF619EAC0CDF3F68D496EA9344137E8B

Analyse de la chaĂźne de certificats

▌
Aucune signature numérique

Ce fichier n'est pas signé numériquement.

Implications de sécurité:
  • Impossible de vĂ©rifier l'identitĂ© de l'Ă©diteur
  • Risque de sĂ©curitĂ© accru lors de l'exĂ©cution de ce fichier
  • Peut dĂ©clencher des avertissements de sĂ©curitĂ© sur certains systĂšmes

⚠ Ce fichier n'a pas de signature numĂ©rique ou la chaĂźne de certificats n'a pas pu ĂȘtre vĂ©rifiĂ©e.
Soyez prudent lors de l'exécution de fichiers non signés provenant de sources inconnues.

Statut de vérification du certificat

The PE file does not contain a certificate table.

Recommandation: Vérifiez la source du fichier et assurez-vous qu'il provient d'un éditeur de confiance.

Suppression de Trojan.Win64.CobaltStrike.tr

Gridinsoft est capable d'identifier et de supprimer Trojan.Win64.CobaltStrike.tr sans nécessiter l'intervention de l'utilisateur.

Télécharger Anti-Malware

Instructions de suppression

Suivez ces étapes pour supprimer complÚtement la menace de votre systÚme

  1. Commencez par télécharger Gridinsoft Anti-Malware sur votre ordinateur.
  2. Double-cliquez sur le fichier gsam-fr-install.exe et suivez les instructions à l'écran pour installer le programme.
  3. Une fois l'installation de Gridinsoft Anti-Malware terminée, le programme s'ouvrira sur l'écran d'analyse.
  4. Cliquez sur le bouton "Analyse standard" pour commencer Ă  analyser votre ordinateur Ă  la recherche de menaces.
  5. Une fois le processus d'analyse terminé, cliquez sur "Nettoyer maintenant" pour supprimer toutes les menaces détectées.
  6. Si vous y ĂȘtes invitĂ©, redĂ©marrez votre systĂšme pour terminer le processus de suppression et vous assurer que toutes les menaces sont Ă©liminĂ©es.
Important : Avant de commencer
DĂ©connectez-vous d'Internet pour empĂȘcher le malware de se propager ou de tĂ©lĂ©charger des menaces supplĂ©mentaires. ExĂ©cutez l'analyse en mode sans Ă©chec pour une meilleure dĂ©tection et suppression des menaces persistantes.

Laisser un commentaire

Partagez vos rĂ©flexions ou vos idĂ©es sur ce fichier. Êtes-vous d'accord avec notre conclusion ?

* Vos commentaires pourraient influencer notre évaluation. Votre e-mail restera confidentiel et ne sera utilisé que pour vous contacter si nécessaire.
Votre note pour

Gridinsoft Anti-Malware

Débarrassez votre PC de tout type de malwares

GridinSoft Anti-Malware vous aidera à protéger votre ordinateur contre les logiciels espions, les chevaux de Troie, les portes dérobées, les rootkits. Il nettoie votre systÚme des modules publicitaires agaçants et d'autres éléments malveillants développés par des pirates.

Gridinsoft Anti-Malware