eb9caaa80b4f0769a2dc02ae6728647752c5e91a2d8a4d5c79b9c43cf70869f3

Summary

Architecture IMAGE_FILE_MACHINE_AMD64
Subsystem IMAGE_SUBSYSTEM_WINDOWS_GUI
Compilation Date 2024-Jan-17 03:25:36
Debug artifacts D:\a\_work\1\s\artifacts\obj\win-x64.Release\corehost\apphost\standalone\apphost.pdb
CompanyName Exodus
FileDescription Exodus
FileVersion 1.0.0.0
InternalName Exodus.dll
LegalCopyright
OriginalFilename Exodus.dll
ProductName Exodus
ProductVersion 1.0.0
Assembly Version 1.0.0.0

Plugin Output

Info Interesting strings found in the binary: Contains domain names:
  • go.microsoft.com
  • https://aka.ms
  • https://go.microsoft.com
  • https://go.microsoft.com/fwlink/?linkid
  • microsoft.com
Info The PE contains common functions which appear in legitimate applications. [!] The program may be hiding some of its imports:
  • GetProcAddress
  • LoadLibraryExW
  • LoadLibraryA
Can access the registry:
  • RegOpenKeyExW
  • RegGetValueW
  • RegCloseKey
Possibly launches other programs:
  • ShellExecuteW
Suspicious VirusTotal score: 1/70 (Scanned on 2026-08-10 10:51:46) Webroot: W32.Malware.Gen

Hashes

MD5 9c6231dd34f9bd9f9738275709e89892 🔍
SHA1 07b6e5cd7edc1ed1ae1bc64731fc786ed863c251 🔍
SHA256 eb9caaa80b4f0769a2dc02ae6728647752c5e91a2d8a4d5c79b9c43cf70869f3 🔍
SHA3 a4dd474ec5906a3b4e5ee28a2e18a16c18272c9cb81bbc4275984d9c0cfea1d8 🔍
SSDeep 6144:UVVTR1euN6pSevzWKZzaMeIdtuE5dqkBfyboi:UV3N6pSevVfqkBfy 🔍
Imports Hash 72bc4dfff8905033c11dea0c671a7919 🔍

DOS Header

e_magic MZ
e_cblp 0x90
e_cp 0x3
e_crlc 0
e_cparhdr 0x4
e_minalloc 0
e_maxalloc 0xffff
e_ss 0
e_sp 0xb8
e_csum 0
e_ip 0
e_cs 0
e_ovno 0
e_oemid 0
e_oeminfo 0
e_lfanew 0xe8

PE Header

Signature PE
Machine IMAGE_FILE_MACHINE_AMD64
NumberofSections 7
TimeDateStamp 2024-Jan-17 03:25:36
PointerToSymbolTable 0
NumberOfSymbols 0
SizeOfOptionalHeader 0xf0
Characteristics IMAGE_FILE_EXECUTABLE_IMAGE
IMAGE_FILE_LARGE_ADDRESS_AWARE

Image Optional Header

Magic PE32+
LinkerVersion 14.0
SizeOfCode 0x19a00
SizeOfInitializedData 0x65000
SizeOfUninitializedData 0
AddressOfEntryPoint 0x0000000000014100 (Section: .text)
BaseOfCode 0x1000
ImageBase 0x140000000
SectionAlignment 0x1000
FileAlignment 0x200
OperatingSystemVersion 6.0
ImageVersion 0.0
SubsystemVersion 6.0
Win32VersionValue 0
SizeOfImage 0x84000
SizeOfHeaders 0x400
Checksum 0
Subsystem IMAGE_SUBSYSTEM_WINDOWS_GUI
DllCharacteristics IMAGE_DLLCHARACTERISTICS_DYNAMIC_BASE
IMAGE_DLLCHARACTERISTICS_GUARD_CF
IMAGE_DLLCHARACTERISTICS_HIGH_ENTROPY_VA
IMAGE_DLLCHARACTERISTICS_NX_COMPAT
IMAGE_DLLCHARACTERISTICS_TERMINAL_SERVER_AWARE
SizeofStackReserve 0x180000
SizeofStackCommit 0x1000
SizeofHeapReserve 0x100000
SizeofHeapCommit 0x1000
LoaderFlags 0
NumberOfRvaAndSizes 16

.text

MD5 9ba324c115cf0f9cba92668cfb30e04e 🔍
SHA1 22d360554581aaa8bdab831b6dd02b870995b9ac 🔍
SHA256 7399b5f2a6452e34fd9186b5020f31f4a6ab19d30a78d9cc2f6a72701909a165 🔍
SHA3 333e12aab6b9b3cb387420916194dcf1e1b25694c5c37a5eb6e0ff8d575d1bd3 🔍
VirtualSize 0x1998c
VirtualAddress 0x1000
SizeOfRawData 0x19a00
PointerToRawData 0x400
PointerToRelocations 0
PointerToLineNumbers 0
NumberOfLineNumbers 0
NumberOfRelocations 0
Characteristics IMAGE_SCN_CNT_CODE
IMAGE_SCN_MEM_EXECUTE
IMAGE_SCN_MEM_READ
Entropy 6.3733

.rdata

MD5 fe206d27fa5431e02fff312dcd9ed0e6 🔍
SHA1 2221e642338a78c5bdbf2a38933ab07138edb44b 🔍
SHA256 871edf836707efbd0c08b8f8fe180ceefd2fa2fa914d4e47b2646d9cc2a3cf91 🔍
SHA3 8856f5f7576da1faa252834fbd719be8f500838406b86a7ff2b23b67ea383e31 🔍
VirtualSize 0x9df2
VirtualAddress 0x1b000
SizeOfRawData 0x9e00
PointerToRawData 0x19e00
PointerToRelocations 0
PointerToLineNumbers 0
NumberOfLineNumbers 0
NumberOfRelocations 0
Characteristics IMAGE_SCN_CNT_INITIALIZED_DATA
IMAGE_SCN_MEM_READ
Entropy 4.54663

.data

MD5 9610dde840e67b6a872892471ad3208e 🔍
SHA1 6fce2abc4040adf8743700af278e5c7ca5d9999e 🔍
SHA256 22ae12eff92b4507846f27b22df81ef32de2e56402854fc7cfa70a966651fc32 🔍
SHA3 48c50b8ef4e52cf55ff9e4532ed4b25c822576107ecf0abf970a7b892ca9ac42 🔍
VirtualSize 0x15c8
VirtualAddress 0x25000
SizeOfRawData 0xa00
PointerToRawData 0x23c00
PointerToRelocations 0
PointerToLineNumbers 0
NumberOfLineNumbers 0
NumberOfRelocations 0
Characteristics IMAGE_SCN_CNT_INITIALIZED_DATA
IMAGE_SCN_MEM_READ
IMAGE_SCN_MEM_WRITE
Entropy 2.59656

.pdata

MD5 138b0a30ac6a525f23da4cba26640a01 🔍
SHA1 41c43d0463821f4fb2c2f2263eed7cd9f60b6ce6 🔍
SHA256 0c949f8d665ff8d45b0593a8968546eb81fc456f36755e7636fbaae40aed3d0c 🔍
SHA3 6ff17586663396dd17d503eef17859a5c6f6e504b8a988a418033447d039bb4b 🔍
VirtualSize 0x15cc
VirtualAddress 0x27000
SizeOfRawData 0x1600
PointerToRawData 0x24600
PointerToRelocations 0
PointerToLineNumbers 0
NumberOfLineNumbers 0
NumberOfRelocations 0
Characteristics IMAGE_SCN_CNT_INITIALIZED_DATA
IMAGE_SCN_MEM_READ
Entropy 5.17976

_RDATA

MD5 63bf703a19df447b55296c1fad52dacb 🔍
SHA1 0cebbffa76670301afb95940b3b6250977728915 🔍
SHA256 ee3fe9afa0fbb4fcd49c0537bf406c3b43327b473f52bf98c6b57b0bb340c859 🔍
SHA3 6e84b1195474882fdc2ea7b7467f010e7c6e52299d2a90642654245e9f1d1f4c 🔍
VirtualSize 0x1f4
VirtualAddress 0x29000
SizeOfRawData 0x200
PointerToRawData 0x25c00
PointerToRelocations 0
PointerToLineNumbers 0
NumberOfLineNumbers 0
NumberOfRelocations 0
Characteristics IMAGE_SCN_CNT_INITIALIZED_DATA
IMAGE_SCN_MEM_READ
Entropy 4.20064

.rsrc

MD5 68db0361086b1089001a602ef74b4f15 🔍
SHA1 4a88694c3cdcf0d652850a6e20d1ddc0be4ef0ea 🔍
SHA256 cf39cdb5652111eefb00ee8a1a822a8fd470559f8a051c66aa51fbf6f76c57ed 🔍
SHA3 e61ebf27fc6f6d6fad5d9425844125d88406d80a66b94a1897754c634ceb52f9 🔍
VirtualSize 0x58b1c
VirtualAddress 0x2a000
SizeOfRawData 0x58c00
PointerToRawData 0x25e00
PointerToRelocations 0
PointerToLineNumbers 0
NumberOfLineNumbers 0
NumberOfRelocations 0
Characteristics IMAGE_SCN_CNT_INITIALIZED_DATA
IMAGE_SCN_MEM_READ
Entropy 5.982

.reloc

MD5 f512d13936eb390f71a1d7d1e5abb919 🔍
SHA1 740eead0e5944d8d01f922f1f5e031f2e1df6d24 🔍
SHA256 7de36d5da7f4f2480ac5a826913c7f1b0e33f32f4c939b48c749fef82b6ef702 🔍
SHA3 5b34ca1df88a2fc67c21ed988a7a8b619cbaae75196487fc75e3fb0855f4115f 🔍
VirtualSize 0x348
VirtualAddress 0x83000
SizeOfRawData 0x400
PointerToRawData 0x7ea00
PointerToRelocations 0
PointerToLineNumbers 0
NumberOfLineNumbers 0
NumberOfRelocations 0
Characteristics IMAGE_SCN_CNT_INITIALIZED_DATA
IMAGE_SCN_MEM_DISCARDABLE
IMAGE_SCN_MEM_READ
Entropy 4.85564

Imports

KERNEL32.dll FindNextFileW
GetCurrentProcess
GetModuleHandleExW
GetModuleFileNameW
LeaveCriticalSection
InitializeCriticalSection
GetEnvironmentVariableW
FindClose
MultiByteToWideChar
GetLastError
GetFileAttributesExW
GetFullPathNameW
GetProcAddress
DeleteCriticalSection
WideCharToMultiByte
IsWow64Process
LoadLibraryExW
FreeLibrary
TlsFree
TlsSetValue
TlsGetValue
TlsAlloc
EnterCriticalSection
FindFirstFileExW
OutputDebugStringW
LoadLibraryA
GetModuleHandleW
InitializeCriticalSectionAndSpinCount
SetLastError
RaiseException
RtlPcToFileHeader
RtlUnwindEx
InitializeSListHead
GetSystemTimeAsFileTime
GetCurrentThreadId
GetCurrentProcessId
QueryPerformanceCounter
IsDebuggerPresent
IsProcessorFeaturePresent
TerminateProcess
SetUnhandledExceptionFilter
UnhandledExceptionFilter
RtlVirtualUnwind
RtlLookupFunctionEntry
RtlCaptureContext
LCMapStringEx
DecodePointer
EncodePointer
InitializeCriticalSectionEx
GetStringTypeW
USER32.dll MessageBoxW
SHELL32.dll ShellExecuteW
ADVAPI32.dll RegOpenKeyExW
RegGetValueW
DeregisterEventSource
RegisterEventSourceW
ReportEventW
RegCloseKey
api-ms-win-crt-runtime-l1-1-0.dll _register_onexit_function
_invalid_parameter_noinfo_noreturn
__p___argc
__p___wargv
exit
_initterm_e
_initterm
_get_initial_wide_environment
_initialize_wide_environment
_configure_wide_argv
_c_exit
terminate
_set_app_type
_seh_filter_exe
_cexit
_register_thread_local_exe_atexit_callback
_errno
_exit
abort
_crt_atexit
_initialize_onexit_table
api-ms-win-crt-stdio-l1-1-0.dll __stdio_common_vfwprintf
__stdio_common_vsprintf_s
setvbuf
__stdio_common_vswprintf
_set_fmode
__acrt_iob_func
fputwc
fputws
__stdio_common_vsnwprintf_s
_wfsopen
fflush
__p__commode
api-ms-win-crt-heap-l1-1-0.dll _set_new_mode
_callnewh
free
malloc
calloc
api-ms-win-crt-string-l1-1-0.dll wcsnlen
strcpy_s
_wcsdup
strcspn
wcsncmp
toupper
api-ms-win-crt-convert-l1-1-0.dll wcstoul
_wtoi
api-ms-win-crt-locale-l1-1-0.dll __pctype_func
_unlock_locales
_lock_locales
___lc_locale_name_func
___lc_codepage_func
___mb_cur_max_func
_configthreadlocale
setlocale
localeconv
api-ms-win-crt-math-l1-1-0.dll __setusermatherr
frexp
api-ms-win-crt-time-l1-1-0.dll _gmtime64_s
wcsftime
_time64

Delayed Imports

1

Type RT_ICON
Language UNKNOWN
Codepage Latin 1 / Western European
Size 0x428
TimeDateStamp 1980-Jan-01 00:00:00
Entropy 6.23071
MD5 3608e5bc2d467401f893ac1c4579899d 🔍
SHA1 3deabfe016843bc8a7dc28c4d6ddc6d9bafd58b2 🔍
SHA256 d86a55b0bab86788d8949263a480a4199e0986bfd61d8366e778ec51ced3d217 🔍
SHA3 dd07f03691c7e7b94b90d2477fcade77173c0611e6e6d39e244b210af11f32de 🔍

2

Type RT_ICON
Language UNKNOWN
Codepage Latin 1 / Western European
Size 0x928
TimeDateStamp 1980-Jan-01 00:00:00
Entropy 6.18881
MD5 606bb7a7e8756a4ffea166a67be952b9 🔍
SHA1 7cf60ac823bb9c11c4026cbaf6e9b25ea71059cd 🔍
SHA256 b71710eb93be780e0bc91526846d888a1352fd8b861075e9ac8e380198135383 🔍
SHA3 ad69d69cb287d65cb3ed76174065896821f7f007ec52eb5339cd9156a105e2b0 🔍

3

Type RT_ICON
Language UNKNOWN
Codepage Latin 1 / Western European
Size 0x1028
TimeDateStamp 1980-Jan-01 00:00:00
Entropy 6.14707
MD5 d587bdeedca07d19cf592af27a87ae26 🔍
SHA1 2ec78c89e59dbe6c674c862a4ae348ce9429a6ac 🔍
SHA256 93010ab623191f93d7714090b162b9a0388984c3ed6535e22eddcd16cd780164 🔍
SHA3 12c6c5d1ce7dcd02ff1de8219edd96d98c838ff144e14cc0f2ec1d7457cb82f3 🔍

4

Type RT_ICON
Language UNKNOWN
Codepage Latin 1 / Western European
Size 0x2428
TimeDateStamp 1980-Jan-01 00:00:00
Entropy 6.08187
MD5 489f6a3864f16f9d21d7902763794848 🔍
SHA1 b9d515669d7568fbd2854cc7945cb1709c384bae 🔍
SHA256 d2502e4ae6d704b12b144a6e04a2373eef3a4f65193cf210da40e654f48c7c64 🔍
SHA3 c3872c26c69192422497c161e270c322cb1bcc9b3ab558d98128537a235eb49f 🔍

5

Type RT_ICON
Language UNKNOWN
Codepage Latin 1 / Western European
Size 0x4028
TimeDateStamp 1980-Jan-01 00:00:00
Entropy 6.04098
MD5 c2f7454c2ebfa6d8ca83795739076874 🔍
SHA1 58dd31842d27176f422a049f8cf3330ed3c53ce6 🔍
SHA256 a2957e259d5e9ef1c4612cc5e22aaf8894c89960903330e0a581639dee4b81fe 🔍
SHA3 75e86a8fccbb83035a122e5fde47b96f18e8d32b7bdbc90e7295da4fa52f9294 🔍

6

Type RT_ICON
Language UNKNOWN
Codepage Latin 1 / Western European
Size 0x10028
TimeDateStamp 1980-Jan-01 00:00:00
Entropy 5.97726
MD5 02aff9c4be39571ccceb54355a4cb63d 🔍
SHA1 2012b621d9d5872904923b59dc4416c4d14df192 🔍
SHA256 ab36409f2641162d4df5088417e6372daeb6ddfaa673f03425651d8943b30ac7 🔍
SHA3 5a304b88ef7394aa79510ff69f9ea755bf5261c02095b439d975d6c4366598a4 🔍

7

Type RT_ICON
Language UNKNOWN
Codepage Latin 1 / Western European
Size 0x40028
TimeDateStamp 1980-Jan-01 00:00:00
Entropy 5.94461
MD5 52e3712dc46f227a78de897db3e185ec 🔍
SHA1 24825d597843fac6434f60383a12ad218b9c84b7 🔍
SHA256 405e1c1136bc4a16321fc680640f611dc2800a407195082fab415a087f9a8358 🔍
SHA3 782835813f37df07feefe0c1a7560b079211649fb6ae8e4585bf02f03537eae8 🔍

32512

Type RT_GROUP_ICON
Language UNKNOWN
Codepage Latin 1 / Western European
Size 0x68
TimeDateStamp 1980-Jan-01 00:00:00
Entropy 2.64621
Detected Filetype Icon file
MD5 f083531ebee922afcaebe0290be08aa5 🔍
SHA1 c68904304e5c990ae763965fb2875267eba7b316 🔍
SHA256 66e82392fed81f9f6c0966a7842024d874f5ab63b1aec065839f900bea618ec3 🔍
SHA3 6874b93974903f154667935789a3fc82bd3b4b1ec83fa7c57d5da01a772dc9dc 🔍

1 (#2)

Type RT_VERSION
Language UNKNOWN
Codepage Latin 1 / Western European
Size 0x2ac
TimeDateStamp 1980-Jan-01 00:00:00
Entropy 3.21653
MD5 5dd191d61876a17197fbfaeb182d615e 🔍
SHA1 99aaef5adb8b32e779ff1f79d3e6b30012161785 🔍
SHA256 65173fc828f42ba93e1574a7c54e194967109e0549930d46ccade23d7cedd004 🔍
SHA3 3c93eca9c208785da6422819f4e55322fa5adbf7b38fc698827a2797c36bdf82 🔍

1 (#3)

Type RT_MANIFEST
Language UNKNOWN
Codepage Latin 1 / Western European
Size 0x39d
TimeDateStamp 1980-Jan-01 00:00:00
Entropy 4.89111
MD5 cf36e70d8bf13b2108480042fa81d02a 🔍
SHA1 8241c77ab32318e2ee3107eee4af6eea6b816407 🔍
SHA256 8b1ac0abde0a27e7d84dfe1ed2b6c835bc6acef01417defa71406a4b9a4c92f9 🔍
SHA3 9a4fb4dc2424c41423be0f2fd837e06308b8b3e7a8113658fdd877f86b77f513 🔍

Version Info

Signature 0xfeef04bd
StructVersion 0x10000
FileVersion 1.0.0.0
ProductVersion 1.0.0.0
FileFlags (EMPTY)
FileOs VOS_DOS_WINDOWS32
VOS_NT_WINDOWS32
VOS__WINDOWS32
FileType VFT_APP
Language UNKNOWN
CompanyName Exodus
FileDescription Exodus
FileVersion (#2) 1.0.0.0
InternalName Exodus.dll
LegalCopyright
OriginalFilename Exodus.dll
ProductName Exodus
ProductVersion (#2) 1.0.0
Assembly Version 1.0.0.0
Resource LangID UNKNOWN

IMAGE_DEBUG_TYPE_CODEVIEW

Characteristics 0
TimeDateStamp 2024-Jan-17 03:25:36
Version 0.0
SizeofData 109
AddressOfRawData 0x21460
PointerToRawData 0x20260
Referenced File D:\a\_work\1\s\artifacts\obj\win-x64.Release\corehost\apphost\standalone\apphost.pdb

IMAGE_DEBUG_TYPE_VC_FEATURE

Characteristics 0
TimeDateStamp 2024-Jan-17 03:25:36
Version 0.0
SizeofData 20
AddressOfRawData 0x214d0
PointerToRawData 0x202d0

IMAGE_DEBUG_TYPE_POGO

Characteristics 0
TimeDateStamp 2024-Jan-17 03:25:36
Version 0.0
SizeofData 984
AddressOfRawData 0x214e4
PointerToRawData 0x202e4

TLS Callbacks

StartAddressOfRawData 0x140021908
EndAddressOfRawData 0x140021918
AddressOfIndex 0x1400265b0
AddressOfCallbacks 0x14001b4e8
SizeOfZeroFill 0
Characteristics IMAGE_SCN_ALIGN_8BYTES
Callbacks (EMPTY)

Load Configuration

Size 0x140
TimeDateStamp 1970-Jan-01 00:00:00
Version 0.0
GlobalFlagsClear (EMPTY)
GlobalFlagsSet (EMPTY)
CriticalSectionDefaultTimeout 0
DeCommitFreeBlockThreshold 0
DeCommitTotalFreeThreshold 0
LockPrefixTable 0
MaximumAllocationSize 0
VirtualMemoryThreshold 0
ProcessAffinityMask 0
ProcessHeapFlags (EMPTY)
CSDVersion 0
Reserved1 0
EditList 0
SecurityCookie 0x140025040
GuardCFCheckFunctionPointer 5368820752
GuardCFDispatchFunctionPointer 0
GuardCFFunctionTable 0
GuardCFFunctionCount 0
GuardFlags (EMPTY)
CodeIntegrity.Flags 0
CodeIntegrity.Catalog 0
CodeIntegrity.CatalogOffset 0
CodeIntegrity.Reserved 0
GuardAddressTakenIatEntryTable 0
GuardAddressTakenIatEntryCount 0
GuardLongJumpTargetTable 0
GuardLongJumpTargetCount 0

RICH Header

XOR Key 0xf891dab1
Unmarked objects 0
Unmarked objects (#2) 1
C objects (VS 2015-2022 runtime 33030) 12
ASM objects (VS 2015-2022 runtime 33030) 18
C++ objects (VS 2015-2022 runtime 33030) 80
Imports (VS2008 SP1 build 30729) 16
Imports (30795) 9
Total imports 164
C++ objects (LTCG) (VS2022 Update 8 (17.8.0-2) compiler 33130) 10
Linker (VS2022 Update 8 (17.8.0-2) compiler 33130) 1

Errors

Leave a comment

No comments yet.