malware_sakula_xorloop
Description
XOR loops from Sakula malware
Query · yara
strings:
// XOR decode loop (non-null, non-key byte only)
$opcodes_decode_loop01 = { 31 C0 8A 04 0B 3C 00 74 09 38 D0 74 05 30 D0 88 04 0B }
// XOR decode
$opcodes_decode_loop02 = { 8B 45 08 8D 0C 02 8A 01 84 C0 74 08 3C ?? 74 04 34 ?? 88 01 }
condition:
uint16(0) == 0x5A4D and any of ($opcodes*)