HKTL_NET_GUID_Dropless_Malware
Description
Detects c# red/black-team tools via typelibguid
Query · yara
strings:
$typelibguid0lo = "23b739f7-2355-491e-a7cd-a8485d39d6d6" ascii wide
condition:
(uint16(0) == 0x5A4D and uint32(uint32(0x3C)) == 0x00004550) and any of them