Windows_Trojan_Buerloader_c8a60f46
Description
Windows.Trojan.Buerloader
Query · yara
strings:
$a1 = "User-Agent: Host: HTTP/1.1" ascii fullword
$a2 = "ServerHelloPayloadrandom" ascii fullword
$a3 = "Bad JSON in payload" ascii fullword
$a4 = { 7B 22 68 65 6C 6C 6F 22 3A 20 22 77 6F 72 6C 64 22 7D 48 54 54 50 2F 31 2E 31 20 33 30 31 20 46 6F 75 6E 64 }
$a5 = "PayloadU24UnknownExtensiontyp" ascii fullword
$a6 = " NTDLL.DLL" wide fullword
condition:
all of them