SUSP_Reversed_Base64_Encoded_EXE
Description
Detects an base64 encoded executable with reversed characters
Query · yara
strings:
$s1 = "AEAAAAEQATpVT"
$s2 = "AAAAAAAAAAoVT"
$s3 = "AEAAAAEAAAqVT"
$s4 = "AEAAAAIAAQpVT"
$s5 = "AEAAAAMAAQqVT"
$sh1 = "SZk9WbgM1TEBibpBib1JHIlJGI09mbuF2Yg0WYyd2byBHIzlGaU" ascii
$sh2 = "LlR2btByUPREIulGIuVncgUmYgQ3bu5WYjBSbhJ3ZvJHcgMXaoR" ascii
$sh3 = "uUGZv1GIT9ERg4Wag4WdyBSZiBCdv5mbhNGItFmcn9mcwBycphGV" ascii
condition:
filesize < 10000KB and 1 of them