MAL_NET_Katz_Stealer_Loader_May25
Description
Detects .NET based Katz stealer loader
Query · yara
strings:
$x = "ExecutarMetodoVAI" ascii
$s1 = "VirtualMachineDetector" ascii
$s2 = "Wow64SetThreadContext_API" ascii
$s3 = "nomedoarquivo" ascii
$s4 = { 65 78 74 65 6E C3 A7 61 6F 00 }
$s5 = "payloadBuffer" ascii
$s6 = "caminhovbs" ascii
condition:
3 of ($s*) or $x