Windows_Trojan_CastleStealer_325fd29f
Description
Windows.Trojan.CastleStealer
Query · yara
strings:
$a1 = { EF BE AD DE EF BE AD DE [16] EF BE AD DE }
$a2 = { 11 0B 1A 64 19 5F 13 09 02 17 28 }
$a3 = { 61 13 0B 11 0B 1F 0F 5F 17 }
$a4 = { 5F 13 04 06 09 11 04 9C 11 06 11 04 1F 49 58 61 09 17 58 1F 53 5A 58 25 1D 64 61 }
$a5 = { 02 03 17 62 17 58 6F ?? ?? ?? ?? 94 1A 62 60 2A }
$a6 = { 1F F7 11 05 58 45 05 00 00 00 36 00 00 }
$a7 = { 00 09 1F 53 60 2D 05 38 93 00 00 00 00 1F 6E 0C 38 8A 00 00 00 }
$a8 = { 02 16 91 20 87 00 00 00 61 13 0B 11 0B 1F 0F 5F 18 40 59 01 00 00 }
$a9 = "SELECT MUILanguages FROM Win32_OperatingSystem" wide fullword
condition:
3 of them