Windows_Trojan_BruteRatel_5e383ae0
Description
Windows.Trojan.BruteRatel
Query · yara
strings:
$a1 = "_imp_BadgerWcslen"
$a2 = "_imp_BadgerStrcmp"
$a3 = "_imp_BadgerDispatch"
$a4 = "_imp_BadgerStrlen"
$a5 = "_imp_BadgerMemset"
$a6 = "_imp_BadgerMemcpy"
$a7 = "_imp_BadgerWcscmp"
$a8 = "_imp_BadgerAlloc"
$a9 = "_imp_BadgerFree"
$a10 = "_imp_BadgerSetdebug"
$a11 = "_imp_BadgerGetBufferSize"
$b1 = "__imp_Kernel32$"
$b2 = "__imp_Ntdll$Nt"
$b3 = "__imp_Advapi32$"
$b4 = "__imp_NETAPI32$"
condition:
1 of ($a*) and 1 of ($b*)