e939448b28a4edc81f1f974cebf6e7d2.sys
Cisco Talos has identified multiple versions of an undocumented malicious driver named “RedDriver,” a driver-based browser hijacker that uses the Windows Filtering Platform (WFP) to intercept browser traffic. RedDriver has been active since at least 2021. RedDriver utilizes HookSignTool to forge its signature timestamp to bypass Windows driver-signing policies. Code from multiple open-source tools has been used in the development of RedDriver's infection chain, including HP-Socket and a custom implementation of ReflectiveLoader. The authors of RedDriver appear to be skilled in driver development and have deep knowledge of the Windows operating system. This threat appears to target native Chinese speakers, as it searches for Chinese language browsers to hijack. Additionally, the authors are likely Chinese speakers themselves.
Known samples 1
1 recorded TRUE · 0 recorded FALSE · 0 unknown for loading despite HVCI. Results apply to individual samples.
e939448b28a4edc81f1f974cebf6e7d2.sysSample 1 · HVCI TRUE
- MD5
e939448b28a4edc81f1f974cebf6e7d2- SHA1
552730553a1dea0290710465fb8189bdd0eaad42- SHA256
29d765e29d2f06eb511ee88b2e514c9df1a9020a768ddd3d2278d9045e9cdb4a- Imphash
be0dd8b8e045356d600ee55a64d9d197- Authentihash MD5
59e07697795ff07f811cb2edec92ff4b- Authentihash SHA1
9b453e25fcefea6ced8d40b7995aedcd651e21b7- Authentihash SHA256
5a7bde3c194e84070ff15718e58b6d9a79d5b11fb4f5754ecbae9f6fee1ca40f- Machine
- AMD64
- Version
- Not recorded
- Publisher
- Not recorded
Recorded command
sc.exe create e939448b28a4edc81f1f974cebf6e7d2.sys binPath=C:\windows\temp\e939448b28a4edc81f1f974cebf6e7d2.sys type=kernel && sc.exe start e939448b28a4edc81f1f974cebf6e7d2.sys· Privileges: kernel · OS: Windows 10

