Windows_Trojan_DTrack_57db861f
Description
Windows.Trojan.DTrack
Query · yara
strings:
$str_0 = "%sExecute_%s.log" fullword
$str_1 = "%02X:%02X:%02X:%02X:%02X:%02X" fullword
$str_2 = "%02d.%02d.%04d - %02d:%02d:%02d:%03d : " fullword
$log_0 = "[+] DownloadToFile" fullword
$log_1 = "[+] DownloadCommand" fullword
$log_2 = "[+] StartupThread" fullword
$log_3 = "[+] Connect" fullword
$log_4 = "[+] CPT.." fullword
$binary_0 = { 8B 45 ?? C1 E8 08 8B 4D ?? C1 E9 02 33 4D ?? 8B 55 ?? C1 EA 03 33 CA 8B 55 ?? C1 EA 07 33 CA }
condition:
(all of ($str_*)) or (all of ($log_*)) or (1 of ($str_*) and $binary_0)