← Back to driver explorer
Driver intelligenceMaliciousVerified

changsha

Malicious rootkit masquerading as legitimate CrowdStrike Falcon Sensor driver (CSAgent.sys). Signed with stolen/expired Chinese certificate from 2015. Detected by 61.6% of AV engines as Rootkit.Win64.Agent and Trojan:Win64/AVTamper. Used to establish kernel-level persistence while evading detection by impersonating trusted security software.

UUID / 636d30fd-2b95-4dc2-a413-be0e43d1482cADDED / 2025-10-09AUTHOR / Michael Haag

Known samples 1

0 recorded TRUE · 0 recorded FALSE · 1 unknown for loading despite HVCI. Results apply to individual samples.

changsha.sysSample 1 · HVCI unknown
MD5
808568a7dbff8a982fbffec4a827eb4d
SHA1
21a9ca6028992828c9c360d752cb033603a2fd93
SHA256
06eccd102c9105957773b32538943531d9c39d0a504ceb3b9b155e97e3b0b134
Imphash
7ab33df355e966e61729c7fae3a29564
Authentihash MD5
a23891cdabc468d641005cb4e1dbea71
Authentihash SHA1
4d5fc3b8c73a83fe255680fbd9bd5effb3d897e6
Authentihash SHA256
aa65f8fcbaad575284db8f3f55958145a5548de0d9682bf9ac6e5d8c98efe000
Machine
AMD64
Version
6.34.14806.0
Publisher
CrowdStrike, Inc.

Recorded command

sc.exe create changsha binPath=C:\windows\temp\changsha.sys type=kernel && sc.exe start changsha

Elevate privileges · Privileges: kernel · OS: Windows 10

Research & references