Windows_Backdoor_DragonCastling_4ecf6f9f
Description
Windows.Backdoor.DragonCastling
Query · yara
strings:
$a1 = "recv bomb" ascii fullword
$a2 = "%s\\kbg%x.dat"
$a3 = "\\smcache.dat" wide fullword
$a4 = "%s\\game_%x.log"
$a5 = "{%08X-%04X-%04X-%02X%02X-%02X%02X%02X%02X%02X%02X}"
$a7 = "HOST: %ws:%ws" ascii fullword
$a8 = "; Windows NT %d.%d" wide fullword
$a9 = "Mozilla / 5.0 (Windows NT 6.3; WOW64) AppleWebKit / 537.36 (KHTML, like Gecko) Chrome / 41.0.2272.118 Safari / 537.36" ascii fullword
$a10 = "SOFTWARE\\Microsoft\\Windows\\CurrentVersion\\Internet Settings\\User Agent\\Post Platform" wide fullword
condition:
5 of them