Windows_Trojan_CobaltStrike_949f10e3
Description
Identifies the API address lookup function used by Cobalt Strike along with XOR implementation by Cobalt Strike.
Query · yara
strings:
$a1 = { 89 E5 31 D2 64 8B 52 30 8B 52 0C 8B 52 14 8B 72 28 0F B7 4A 26 31 FF 31 C0 AC 3C 61 }
$a2 = { 8B 07 01 C3 85 C0 75 E5 58 C3 E8 [2] FF FF 31 39 32 2E 31 36 38 2E ?? 2E }
condition:
all of them