ATM_Malware_DispenserXFS
Description
Detects ATM Malware DispenserXFS
Query · yara
strings:
$xc1 = { 68 FF FF 00 00 68 60 EA 00 00 6A 10 }
$s1 = "\\dispenserXFS.pdb" ascii
$s3 = "C:\\xfsasdf.txt" fullword ascii
$s4 = "Injected mxsfs killer into %d." fullword ascii
$s5 = "Waiting for freeze msxfs processes..." fullword ascii
condition:
uint16(0) == 0x5A4D and (
1 of them or
pe.imphash() == "617e037ae26d1931818db0790fb44bfe"
)