OilRig_Strings_Oct17
Description
Detects strings from OilRig malware and malicious scripts
Query · yara
strings:
$x1 = "%localappdata%\\srvHealth.exe" fullword wide ascii
$x2 = "%localappdata%\\srvBS.txt" fullword wide ascii
$x3 = "Agent Injector\\PolicyConverter\\Inner\\obj\\Release\\Inner.pdb" ascii
$x4 = "Agent Injector\\PolicyConverter\\Joiner\\obj\\Release\\Joiner.pdb" ascii
$s3 = ".LoadDll(\"Run\", arg, \"C:\\\\Windows\\\\" ascii
condition:
filesize < 800KB and 1 of them