# Malware Analysis Report

### **Introduction**

**Key points:**

1. **Nature:** Confirmed **Trojan** (Kinsuky family) with high malicious confidence.
    
2. **Evasion:** Uses **obfuscation** and techniques to **detect debug environments** (sandbox evasion).
    
3. **Persistence:** Establishes a foothold on the system.
    
4. **Activity:** Drops the executable [`svc.host`](http://svc.host)`.exe` and attempts **Command and Control (C2)** communication with domains like [`a1668.dcc.akamai.net`](http://a1668.dcc.akamai.net) and several IPs.
    
5. **Risk:** High risk of system compromise, data theft, and further malware deployment
    

### 1\. Executive Summary

The sample `95f94f5fce45a96e5eecc8f778deea373a47cadaa3da5c2342c6c6855dcae485` appears to be a **Trojan** with high confidence, specifically identified by multiple vendors as belonging to the **Kinsuky** family. It exhibits **evasive behavior,** including detecting a debug environment and using **obfuscation** and **persistence** mechanisms. The file is a Windows DLL named `osinfo.dll.exe` (though the file type is listed as DLL and the name as `osinfo.dll` and `osinfo.db` in other sections, the primary analysis shows a DLL/EXE).

**Top IOCs:-**

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1759485741338/02084669-2dee-4220-9aad-fe7f2305dc6e.png align="center")

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1759486048900/8c7ee406-a025-4522-8557-5262dff46757.png align="center")

* **SHA-256:** `95f94f5fce45a96e5eecc8f778deea373a47cadaa3da5c2342c6c6855dcae485`
    
* **Domain:** [`a1668.dcc.akamai.net`](http://a1668.dcc.akamai.net)
    
* **IP Address:** `1.1.1.1`
    
* **Threat Family:** **Kinsuky**
    
* **MITRE ATT&CK:** T1059.001 (PowerShell), T1547.001 (Registry Run Keys), T1027 (Obfuscated Files).
    

### 2\. Sample Metadata

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1759486809173/de7c7a09-a1a1-41a3-ba2b-e27029b9b90d.png align="center")

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1759485332604/4a418e79-fc1d-4e40-9771-d8f3910364c4.png align="center")

<table><tbody><tr><td colspan="1" rowspan="1"><p>Field</p></td><td colspan="1" rowspan="1"><p>Value</p></td></tr><tr><td colspan="1" rowspan="1"><p><strong>SHA-256</strong></p></td><td colspan="1" rowspan="1"><p><code>95f94f5fce45a96e5eecc8f778deea373a47cadaa3da5c2342c6c6855dcae485</code></p></td></tr><tr><td colspan="1" rowspan="1"><p><strong>MD5</strong></p></td><td colspan="1" rowspan="1"><p><code>32d1d0abddc520b7a35e93f729a3f642</code></p></td></tr><tr><td colspan="1" rowspan="1"><p><strong>SHA-1</strong></p></td><td colspan="1" rowspan="1"><p><code>329b04b2b6f7c783aa123a419d1044e1f76491b9</code></p></td></tr><tr><td colspan="1" rowspan="1"><p><strong>File Name(s)</strong></p></td><td colspan="1" rowspan="1"><p><code>osinfo.dll.exe</code>, <code>osinfo.dll</code>, <code>osinfo.db</code></p></td></tr><tr><td colspan="1" rowspan="1"><p><strong>File Type</strong></p></td><td colspan="1" rowspan="1"><p>DLL, Win32 EXE (GUI) x64</p></td></tr><tr><td colspan="1" rowspan="1"><p><strong>File Size</strong></p></td><td colspan="1" rowspan="1"><p>9.40 MB (9851392 bytes)</p></td></tr><tr><td colspan="1" rowspan="1"><p><strong>First Submission</strong></p></td><td colspan="1" rowspan="1"><p>2025-10-03 00:08:21 UTC</p></td></tr><tr><td colspan="1" rowspan="1"><p><strong>Last Analysis Date</strong></p></td><td colspan="1" rowspan="1"><p>2025-10-03 07:24:40 UTC</p></td></tr><tr><td colspan="1" rowspan="1"><p><strong>Community Score</strong></p></td><td colspan="1" rowspan="1"><p>24 / 72 (Malicious)</p></td></tr><tr><td colspan="1" rowspan="1"><p><strong>Threat Family</strong></p></td><td colspan="1" rowspan="1"><p><strong>Kinsuky</strong></p></td></tr></tbody></table>

### 3\. Static Analysis Results

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1759485874389/a59f6001-1b63-46f8-9ae2-e978c510d180.png align="center")

* #### PE Headers (Extracted from Details)
    

<table><tbody><tr><td colspan="1" rowspan="1"><p>Field</p></td><td colspan="1" rowspan="1"><p>Value</p></td></tr><tr><td colspan="1" rowspan="1"><p><strong>Magic</strong></p></td><td colspan="1" rowspan="1"><p>PE32+ executable (DLL) (GUI) x64, for MS Windows</p></td></tr><tr><td colspan="1" rowspan="1"><p><strong>TrID</strong></p></td><td colspan="1" rowspan="1"><p>Win64 Executable (generic) (44.4%), Win16 NE executable (generic) (21.3%)</p></td></tr><tr><td colspan="1" rowspan="1"><p><strong>Target Machine</strong></p></td><td colspan="1" rowspan="1"><p>x64</p></td></tr><tr><td colspan="1" rowspan="1"><p><strong>Compilation Timestamp</strong></p></td><td colspan="1" rowspan="1"><p>2025-10-01 06:51:19 UTC</p></td></tr><tr><td colspan="1" rowspan="1"><p><strong>Entry Point</strong></p></td><td colspan="1" rowspan="1"><p><code>64f12394</code> (RVA)</p></td></tr><tr><td colspan="1" rowspan="1"><p><strong>Packed/Protected</strong></p></td><td colspan="1" rowspan="1"><p>Yes (VMProtect: VMPROTECT (2.XX-3.XX))</p></td></tr><tr><td colspan="1" rowspan="1"><p><strong>Imports/Exports</strong></p></td><td colspan="1" rowspan="1"><p><em>Not explicitly shown, but indicated by DLL file type</em></p></td></tr></tbody></table>

* #### Embedded Strings of Interest
    
    * **Behavior Tags:** `pedll`, `detect-debug-environment`, `64bits`, `obfuscated`, `persistence`
        
    * **Dropped Files:** [`svc.host`](http://svc.host)`.exe` (Win32 EXE, dropped on 2025-09-23 and 2025-09-07)
        
    * **File Name (other):** `3b133c0362ba40061f9dca2d994ff4c2c556940803b44f70fb730508f7f5305064` (File entry with no type, possibly a dropped file name)
        
    

**YARA Rule (Minimum Viable)**

```plaintext
rule Win_Malware_Kinsuky_95F94F {
    meta:
        author = "Analyst"
        description = "Detects Kinsuky Trojan sample 95f94f5fce45a96e5eecc8f778deea373a47cadaa3da5c2342c6c6855dcae485"
        family = "Kinsuky"
        hash = "95f94f5fce45a96e5eecc8f778deea373a47cadaa3da5c2342c6c6855dcae485"
        date = "2025-10-03"
    strings:
        $sha256 = "95f94f5fce45a96e5eecc8f778deea373a47cadaa3da5c2342c6c6855dcae485" ascii wide
        $mz = "MZ" at 0
        $timestamp = { 19 51 01 00 64 0a c4 01 } // Hex for 2025-10-01 06:51:19 UTC
    condition:
        uint16(0) == 0x5a4d and $sha256 or $timestamp
}
```

### 4\. Dynamic Analysis Results

* **Command-line behavior, Child Processes, File System Modifications**
    
    * **Dropped Files:** 3 total dropped files observed, including a known malicious file, [`svc.host`](http://svc.host)`.exe` (Win32 EXE).
        
    * **Bundled Files:** 4 bundled files observed, including an XML file (`.rsrc/MANIFEST2`).
        
    * **File System Modifications:** *Specific paths not shown, but likely include creating the dropped files.*
        
* #### Mutexes & Registry Keys
    
    * **Mutexes:** *Not explicitly shown in screenshots.*
        
    * **Registry Keys (Windows):** **Persistence** mechanism is tagged, highly suggesting modifications to Registry Run Keys (e.g., `HKCU\Software\Microsoft\Windows\CurrentVersion\Run`) or similar methods.
        
    
* #### Network Behavior
    
    ![](https://cdn.hashnode.com/res/hashnode/image/upload/v1759486190930/f6bf6aae-d9e5-4449-990e-f01b04bb184e.png align="center")
    
    ![](https://cdn.hashnode.com/res/hashnode/image/upload/v1759486641690/1f84342e-a679-4d81-a734-89b298f2e429.png align="center")
    

<table><tbody><tr><td colspan="1" rowspan="1"><p>Type</p></td><td colspan="1" rowspan="1"><p>Value</p></td><td colspan="1" rowspan="1"><p>Detections</p></td></tr><tr><td colspan="1" rowspan="1"><p><strong>Contacted Domain (FQDN)</strong></p></td><td colspan="1" rowspan="1"><p><a target="_self" rel="noopener noreferrer nofollow" href="http://a1668.dcc.akamai.net" style="pointer-events: none"><code>a1668.dcc.akamai.net</code></a></p></td><td colspan="1" rowspan="1"><p>0 / 95</p></td></tr><tr><td colspan="1" rowspan="1"><p><strong>Contacted Domain (FQDN)</strong></p></td><td colspan="1" rowspan="1"><p><a target="_self" rel="noopener noreferrer nofollow" href="http://assets.msn.com" style="pointer-events: none"><code>assets.msn.com</code></a></p></td><td colspan="1" rowspan="1"><p>0 / 95</p></td></tr><tr><td colspan="1" rowspan="1"><p><strong>Contacted Domain (FQDN)</strong></p></td><td colspan="1" rowspan="1"><p><a target="_self" rel="noopener noreferrer nofollow" href="http://assets.msn.com-i.adn.edgesuite.net" style="pointer-events: none"><code>assets.msn.com-i.adn.edgesuite.net</code></a></p></td><td colspan="1" rowspan="1"><p>0 / 95</p></td></tr><tr><td colspan="1" rowspan="1"><p><strong>Contacted IP</strong></p></td><td colspan="1" rowspan="1"><p><code>1.1.1.1</code></p></td><td colspan="1" rowspan="1"><p>0 / 95</p></td></tr><tr><td colspan="1" rowspan="1"><p><strong>Contacted IP</strong></p></td><td colspan="1" rowspan="1"><p><code>23.195.81.59</code></p></td><td colspan="1" rowspan="1"><p>0 / 95</p></td></tr><tr><td colspan="1" rowspan="1"><p><strong>Contacted IP</strong></p></td><td colspan="1" rowspan="1"><p><code>23.195.81.67</code></p></td><td colspan="1" rowspan="1"><p>0 / 95</p></td></tr><tr><td colspan="1" rowspan="1"><p><strong>Network Comms Summary</strong></p></td><td colspan="1" rowspan="1"><p>3 DNS, 1 IP</p></td><td colspan="1" rowspan="1"><p>-</p></td></tr><tr><td colspan="1" rowspan="1"><p><strong>C2 Ports/Protocol</strong></p></td><td colspan="1" rowspan="1"><p><em>Not explicitly shown, but likely HTTP/S on standard ports.</em></p></td><td colspan="1" rowspan="1"><p>-</p></td></tr></tbody></table>

* #### Persistence Mechanisms Observed
    
    * Behavior tag: `persistence`. This typically involves setting a Run key, creating a service, or adding a scheduled task.
        
    

### **5\. IOC Collection**

#### File IOCs:-

| Hash Type | Value |
| --- | --- |
| **sha256** | `95f94f5fce45a96e5eecc8f778deea373a47cadaa3da5c2342c6c6855dcae485` |
| **md5** | `32d1d0abddc520b7a35e93f729a3f642` |
| **sha1** | `329b04b2b6f7c783aa123a419d1044e1f76491b9` |
| **ssdeep** | `196608:AzGvPoXiS/vto+VEouXkiG+qXTkflE/Sfw/rWvZZoL3hTHWGGf1fmtjo:AzGvGB/Tx+Q+qXATNDSNwVLURhJ/F6` |

#### Network IOCs:-

<table><tbody><tr><td colspan="1" rowspan="1"><p>Type</p></td><td colspan="1" rowspan="1"><p>Value</p></td><td colspan="1" rowspan="1"><p>ASN</p></td><td colspan="1" rowspan="1"><p>Country</p></td></tr><tr><td colspan="1" rowspan="1"><p><strong>Domain</strong></p></td><td colspan="1" rowspan="1"><p><a target="_self" rel="noopener noreferrer nofollow" href="http://a1668.dcc.akamai.net" style="pointer-events: none"><code>a1668.dcc.akamai.net</code></a></p></td><td colspan="1" rowspan="1"><p>-</p></td><td colspan="1" rowspan="1"><p>-</p></td></tr><tr><td colspan="1" rowspan="1"><p><strong>Domain</strong></p></td><td colspan="1" rowspan="1"><p><a target="_self" rel="noopener noreferrer nofollow" href="http://assets.msn.com" style="pointer-events: none"><code>assets.msn.com</code></a></p></td><td colspan="1" rowspan="1"><p>-</p></td><td colspan="1" rowspan="1"><p>-</p></td></tr><tr><td colspan="1" rowspan="1"><p><strong>Domain</strong></p></td><td colspan="1" rowspan="1"><p><a target="_self" rel="noopener noreferrer nofollow" href="http://assets.msn.com-i.adn.edgesuite.net" style="pointer-events: none"><code>assets.msn.com-i.adn.edgesuite.net</code></a></p></td><td colspan="1" rowspan="1"><p>-</p></td><td colspan="1" rowspan="1"><p>-</p></td></tr><tr><td colspan="1" rowspan="1"><p><strong>IP Address</strong></p></td><td colspan="1" rowspan="1"><p><code>1.1.1.1</code></p></td><td colspan="1" rowspan="1"><p>13335</p></td><td colspan="1" rowspan="1"><p>-</p></td></tr><tr><td colspan="1" rowspan="1"><p><strong>IP Address</strong></p></td><td colspan="1" rowspan="1"><p><code>23.195.81.59</code></p></td><td colspan="1" rowspan="1"><p>20940</p></td><td colspan="1" rowspan="1"><p>US</p></td></tr><tr><td colspan="1" rowspan="1"><p><strong>IP Address</strong></p></td><td colspan="1" rowspan="1"><p><code>23.195.81.67</code></p></td><td colspan="1" rowspan="1"><p>20940</p></td><td colspan="1" rowspan="1"><p>US</p></td></tr></tbody></table>

#### Host IOCs:-

<table><tbody><tr><td colspan="1" rowspan="1"><p>Type</p></td><td colspan="1" rowspan="1"><p>Value</p></td><td colspan="1" rowspan="1"><p>Notes</p></td></tr><tr><td colspan="1" rowspan="1"><p><strong>File Name</strong></p></td><td colspan="1" rowspan="1"><p><code>osinfo.dll.exe</code></p></td><td colspan="1" rowspan="1"><p>Main sample name</p></td></tr><tr><td colspan="1" rowspan="1"><p><strong>File Name</strong></p></td><td colspan="1" rowspan="1"><p><a target="_self" rel="noopener noreferrer nofollow" href="http://svc.host" style="pointer-events: none"><code>svc.host</code></a><code>.exe</code></p></td><td colspan="1" rowspan="1"><p>Dropped file, potential next stage</p></td></tr><tr><td colspan="1" rowspan="1"><p><strong>Registry Key</strong></p></td><td colspan="1" rowspan="1"><p><em>Implied persistence mechanism</em></p></td><td colspan="1" rowspan="1"><p>Check common run keys/startup folders</p></td></tr></tbody></table>

### 6\. MITRE ATT&CK Mapping

<table><tbody><tr><td colspan="1" rowspan="1"><p>Tactic</p></td><td colspan="1" rowspan="1"><p>Technique ID</p></td><td colspan="1" rowspan="1"><p>Technique Name</p></td><td colspan="1" rowspan="1"><p>Evidence</p></td></tr><tr><td colspan="1" rowspan="1"><p><strong>Execution</strong></p></td><td colspan="1" rowspan="1"><p>T1059.001</p></td><td colspan="1" rowspan="1"><p>Command and Scripting Interpreter: PowerShell</p></td><td colspan="1" rowspan="1"><p><strong>2 Detections</strong> (Implied by sandbox behavior)</p></td></tr><tr><td colspan="1" rowspan="1"><p><strong>Persistence</strong></p></td><td colspan="1" rowspan="1"><p>TA0003</p></td><td colspan="1" rowspan="1"><p>Persistence</p></td><td colspan="1" rowspan="1"><p>Behavior Tag: <code>persistence</code></p></td></tr><tr><td colspan="1" rowspan="1"><p><strong>Defense Evasion</strong></p></td><td colspan="1" rowspan="1"><p>TA0005</p></td><td colspan="1" rowspan="1"><p>Defense Evasion</p></td><td colspan="1" rowspan="1"><p>Behavior Tag: <code>detect-debug-environment</code>, <code>obfuscated</code>, Dynamic Analysis Flags: <strong>MALWARE EVADER</strong> (Zenbox)</p></td></tr><tr><td colspan="1" rowspan="1"><p><strong>Defense Evasion</strong></p></td><td colspan="1" rowspan="1"><p>T1027</p></td><td colspan="1" rowspan="1"><p>Obfuscated Files or Information</p></td><td colspan="1" rowspan="1"><p>Behavior Tag: <code>obfuscated</code></p></td></tr><tr><td colspan="1" rowspan="1"><p><strong>Defense Evasion</strong></p></td><td colspan="1" rowspan="1"><p>T1497.001</p></td><td colspan="1" rowspan="1"><p>Virtualization/Sandbox Evasion: System Checks</p></td><td colspan="1" rowspan="1"><p>Behavior Tag: <code>detect-debug-environment</code></p></td></tr><tr><td colspan="1" rowspan="1"><p><strong>Privilege Escalation</strong></p></td><td colspan="1" rowspan="1"><p>TA0004</p></td><td colspan="1" rowspan="1"><p>Privilege Escalation</p></td><td colspan="1" rowspan="1"><p>Explicitly tagged in MITRE ATT&amp;CK section</p></td></tr><tr><td colspan="1" rowspan="1"><p><strong>Command and Control</strong></p></td><td colspan="1" rowspan="1"><p>TA0011</p></td><td colspan="1" rowspan="1"><p>Command and Control</p></td><td colspan="1" rowspan="1"><p>Contacted Domains/IPs (3 DNS, 1 IP)</p></td></tr></tbody></table>

### 7\. Impact & Affected Systems

![](https://cdn.hashnode.com/res/hashnode/image/upload/v1759486871672/39ed9af8-a0f8-4256-b805-6e00411e2e66.png align="center")

* **OS:** Windows (Win32 DLL/EXE, x64 architecture).
    
* **Likely Privilege:** Requires user-level execution to install persistence, but may attempt to escalate privileges (TA0004 tag).
    
* **Lateral Movement Potential:** Possible, especially if [`svc.host`](http://svc.host)`.exe` is a worm or uses file share/network logon capabilities.
    
* **Data Exfiltration Risk:** High, given its Trojan classification (often a precursor to data theft or further compromise).
    

### 8\. Mitigation & Detection Recommendations

<table><tbody><tr><td colspan="1" rowspan="1"><p>Type</p></td><td colspan="1" rowspan="1"><p>Rule/Indicator</p></td><td colspan="1" rowspan="1"><p>Recommendation</p></td></tr><tr><td colspan="1" rowspan="1"><p><strong>Network (Block)</strong></p></td><td colspan="1" rowspan="1"><p>FQDN: <a target="_self" rel="noopener noreferrer nofollow" href="http://a1668.dcc.akamai.net" style="pointer-events: none"><code>a1668.dcc.akamai.net</code></a></p></td><td colspan="1" rowspan="1"><p>Block at firewall/proxy.</p></td></tr><tr><td colspan="1" rowspan="1"><p><strong>Network (Block)</strong></p></td><td colspan="1" rowspan="1"><p>IP: <code>23.195.81.59</code>, <code>23.195.81.67</code> (ASN 20940)</p></td><td colspan="1" rowspan="1"><p>Block at firewall/IPS.</p></td></tr><tr><td colspan="1" rowspan="1"><p><strong>Network (Block)</strong></p></td><td colspan="1" rowspan="1"><p>IP: <code>1.1.1.1</code></p></td><td colspan="1" rowspan="1"><p>Note: This is a public DNS resolver. Block only if C2 is confirmed to use it directly, or monitor for unusual traffic to it.</p></td></tr><tr><td colspan="1" rowspan="1"><p><strong>EDR (Hunting)</strong></p></td><td colspan="1" rowspan="1"><p>Search for files matching SHA-256 hash or the <code>osinfo.dll.exe</code> name.</p></td><td colspan="1" rowspan="1"><p>High-priority investigation.</p></td></tr><tr><td colspan="1" rowspan="1"><p><strong>EDR (Hunting)</strong></p></td><td colspan="1" rowspan="1"><p>Look for newly created files named <a target="_self" rel="noopener noreferrer nofollow" href="http://svc.host" style="pointer-events: none"><code>svc.host</code></a><code>.exe</code> in system or user profile directories.</p></td><td colspan="1" rowspan="1"><p>High-priority investigation.</p></td></tr><tr><td colspan="1" rowspan="1"><p><strong>EDR (Detection)</strong></p></td><td colspan="1" rowspan="1"><p><strong>Sigma Query:</strong> Alert on child processes spawning from <code>osinfo.dll.exe</code> that: 1. Set persistence registry keys. 2. Attempt to check for debuggers/VM environments.</p></td><td colspan="1" rowspan="1"><p>Focus on T1027 and T1497.001.</p></td></tr><tr><td colspan="1" rowspan="1"><p><strong>EDR (Detection)</strong></p></td><td colspan="1" rowspan="1"><p><strong>YARA Rule:</strong> Deploy the provided YARA rule for endpoint scanning.</p></td><td colspan="1" rowspan="1"><p>Immediate detection capability.</p></td></tr></tbody></table>

### 9\. Repro Steps & Evidence

* **Sandbox Link:** *Not provided in the screenshots.*
    
* **Screenshots/Evidence:** See attached images (`image_8bc6f3.png`, `image_8bc791.png`, etc.) for dynamic analysis overview, detection details, relations, and MITRE mapping.
    
    * **Evidence of Malware Evasion:** `image_8bca56.png` (Zenbox & Dr.Web vxCube flag as **MALWARE EVADER**).
        
    * **Evidence of Dropped Files:** `image_8bc6f3.png` ([`svc.host`](http://svc.host)`.exe` dropped files).
        
    * **Evidence of C2:** `image_8bc69e.png` (Contacted Domains/IPs).
        

### 10\. References

* **Public Reports:** *None explicitly used, but search for "Kinsuky Trojan" or the SHA-256 for public analysis.*
    
* **VT Link:** *URL corresponding to the SHA-256 hash on VirusTotal or a similar platform.*
    
* **MISP/OpenCTI:** *References to other internal/external intelligence on the Kinsuky family.*
