Description Wellbia xhunter1.sys is an XIGNCODE3 anti-cheat kernel component affected by CVE-2026-3609 through version 2023.12.7.78. Public research demonstrates that its unauthenticated command channel can expose protected-process handles, read cross-process memory, terminate security processes, elevate privileges, and inject code from kernel context.
UUID : 96ba5e53-6a40-4813-b6f1-ccce31a883cfCreated : 2026-06-16Author : Michael HaagAcknowledgement : BlackSnufkin | @BlackSnufkin42 Download
This download link contains the vulnerable driver!
Block xhunter1.sys across your endpoints Add this driver to your block policy in minutes with MagicSword, threat-driven application control. Free for up to 100 endpoints.
Start Blocking for Free Commands sc.exe create xhunter1 binPath= C:\windows\temp\xhunter1.sys type= kernel && sc.exe start xhunter1
Use Case Privileges Operating System Terminate protected processes by abusing vulnerable xhunter1 kernel command paths. kernel Windows 10, Windows 11
Detections Sigma 🛡️ Expand Names
detects loading using name only
Hashes
detects loading using hashes only
Resources https://github.com/BlackSnufkin/BYOVD/tree/main/Xhunter1-Killer https://web.archive.org/web/20180820182619/https://x86.re/blog/xigncode3-xhunter1.sys-lpe/ https://blacksnufkin.github.io/posts/Hunting-the-Hunter/ https://github.com/BlackSnufkin/AxHunter https://www.cve.org/CVERecord?id=CVE-2026-3609 CVE C V E - 2 0 2 6 - 3 6 0 9 Known Vulnerable Samples Download
Certificates Expand Certificate 7e93ebfb7cc64e59ea4b9a77d406fc3b Field Value ToBeSigned (TBS) MD5 d0785ad36e427c92b19f6826ab1e8020 ToBeSigned (TBS) SHA1 365b7a9c21bd9373e49052c3e7b3e4646ddd4d43 ToBeSigned (TBS) SHA256 c2abb7484da91a658548de089d52436175fdb760a1387d225611dc0613a1e2ff Subject C=US, O=Symantec Corporation, CN=Symantec Time Stamping Services CA , G2 ValidFrom 2012-12-21 00:00:00 ValidTo 2020-12-30 23:59:59 Signature 03099b8f79ef7f5930aaef68b5fae3091dbb4f82065d375fa6529f168dea1c9209446ef56deb587c30e8f9698d23730b126f47a9ae3911f82ab19bb01ac38eeb599600adce0c4db2d031a6085c2a7afce27a1d574ca86518e979406225966ec7c7376a8321088e41eaddd9573f1d7749872a16065ea6386a2212a35119837eb6 SignatureAlgorithmOID 1.2.840.113549.1.1.5 IsCertificateAuthority True SerialNumber 7e93ebfb7cc64e59ea4b9a77d406fc3b Version 3
Certificate 0ecff438c8febf356e04d86a981b1a50 Field Value ToBeSigned (TBS) MD5 e9d38360b914c8863f6cba3ee58764d3 ToBeSigned (TBS) SHA1 4cba8eae47b6bf76f20b3504b98b8f062694a89b ToBeSigned (TBS) SHA256 88901d86a4cc1f1bb193d08e1fb63d27452e63f83e228c657ab1a92e4ade3976 Subject C=US, O=Symantec Corporation, CN=Symantec Time Stamping Services Signer , G4 ValidFrom 2012-10-18 00:00:00 ValidTo 2020-12-29 23:59:59 Signature 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 SignatureAlgorithmOID 1.2.840.113549.1.1.5 IsCertificateAuthority False SerialNumber 0ecff438c8febf356e04d86a981b1a50 Version 3
Certificate 1734520c9aabc257a502ec5dbf615354 Field Value ToBeSigned (TBS) MD5 6dee25e9833b43f283c47c8aa7198c70 ToBeSigned (TBS) SHA1 fc914def7c965d213634d1e95942ac95f9cf47b1 ToBeSigned (TBS) SHA256 12db45f8d63173d8d41489c6e9f94ea13f922033be01aabde4d5fe002aac4bad Subject C=KR, ST=Seoul, L=Guro,Gu, O=Wellbia.com Co., Ltd., CN=Wellbia.com Co., Ltd. ValidFrom 2018-04-12 00:00:00 ValidTo 2020-05-11 23:59:59 Signature 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 SignatureAlgorithmOID 1.2.840.113549.1.1.11 IsCertificateAuthority False SerialNumber 1734520c9aabc257a502ec5dbf615354 Version 3
Certificate 3d78d7f9764960b2617df4f01eca862a Field Value ToBeSigned (TBS) MD5 1f056ff7d5f874984dc605402b7cb042 ToBeSigned (TBS) SHA1 bdb348353a2203deb4b767914fa1bd7248dd728b ToBeSigned (TBS) SHA256 a08e79c386083d875014c409c13d144e0a24386132980df11ff59737c8489eb1 Subject C=US, O=Symantec Corporation, OU=Symantec Trust Network, CN=Symantec Class 3 SHA256 Code Signing CA ValidFrom 2013-12-10 00:00:00 ValidTo 2023-12-09 23:59:59 Signature 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 SignatureAlgorithmOID 1.2.840.113549.1.1.11 IsCertificateAuthority True SerialNumber 3d78d7f9764960b2617df4f01eca862a Version 3
Certificate 611993e400000000001c Field Value ToBeSigned (TBS) MD5 78a717e082dcc1cda3458d917e677d14 ToBeSigned (TBS) SHA1 4a872e0e51f9b304469cd1dedb496ee9b8b983a4 ToBeSigned (TBS) SHA256 317fa1d234ebc49040ebc5e8746f8997471496051b185a91bdd9dfbb23fab5f8 Subject C=US, O=VeriSign, Inc., OU=VeriSign Trust Network, OU=(c) 2006 VeriSign, Inc. , For authorized use only, CN=VeriSign Class 3 Public Primary Certification Authority , G5 ValidFrom 2011-02-22 19:25:17 ValidTo 2021-02-22 19:35:17 Signature 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 SignatureAlgorithmOID 1.2.840.113549.1.1.5 IsCertificateAuthority True SerialNumber 611993e400000000001c Version 3
Imports Expand Imported Functions Expand wcsrchr RtlInitUnicodeString ExAllocatePoolWithTag ExFreePoolWithTag ObReferenceObjectByHandle ObfDereferenceObject ZwOpenFile ZwReadFile ZwClose PsGetCurrentProcessId KeStackAttachProcess KeUnstackDetachProcess ZwWaitForSingleObject ObReferenceObjectByName ZwQueryInformationProcess ObSetHandleAttributes __C_specific_handler IoDriverObjectType MmGetSystemRoutineAddress MmIsAddressValid PsGetProcessId PsProcessType PsThreadType KeEnterGuardedRegion KeLeaveGuardedRegion KeAcquireSpinLockRaiseToDpc KeReleaseSpinLock IoGetCurrentProcess KeSetEvent ExQueryDepthSList ExpInterlockedPopEntrySList ExpInterlockedPushEntrySList ExInitializeNPagedLookasideList ExDeleteNPagedLookasideList IoCreateNotificationEvent _wcsnicmp RtlEqualUnicodeString KeInitializeMutex KeReleaseMutex KeWaitForSingleObject PsSetCreateProcessNotifyRoutine PsLookupProcessByProcessId KeInitializeDpc KeInsertQueueDpc KeSetImportanceDpc KeSetTargetProcessorDpc KeDelayExecutionThread ExAllocatePool ProbeForRead ProbeForWrite MmProbeAndLockPages MmUnlockPages MmMapLockedPagesSpecifyCache MmUnmapLockedPages IoAllocateMdl IoFreeMdl ZwCreateFile ZwQueryInformationFile IoThreadToProcess ObOpenObjectByPointer PsLookupProcessThreadByCid KeNumberProcessors IofCompleteRequest IoCreateDevice IoCreateSymbolicLink IoDeleteDevice IoDeleteSymbolicLink ZwUnloadDriver _stricmp ZwQuerySystemInformation KeBugCheckEx PsGetVersion Exported Functions Expand Sections Expand .text .rdata .data .pdata .gfids INIT .rsrc .reloc Signature Expand {
"Certificates": [
{
"CertificateType": "CA",
"IsCA": true,
"IsCertificateAuthority": true,
"IsCodeSigning": false,
"SerialNumber": "7e93ebfb7cc64e59ea4b9a77d406fc3b",
"Signature": "03099b8f79ef7f5930aaef68b5fae3091dbb4f82065d375fa6529f168dea1c9209446ef56deb587c30e8f9698d23730b126f47a9ae3911f82ab19bb01ac38eeb599600adce0c4db2d031a6085c2a7afce27a1d574ca86518e979406225966ec7c7376a8321088e41eaddd9573f1d7749872a16065ea6386a2212a35119837eb6",
"SignatureAlgorithmOID": "1.2.840.113549.1.1.5",
"Subject": "C=US, O=Symantec Corporation, CN=Symantec Time Stamping Services CA , G2",
"TBS": {
"MD5": "d0785ad36e427c92b19f6826ab1e8020",
"SHA1": "365b7a9c21bd9373e49052c3e7b3e4646ddd4d43",
"SHA256": "c2abb7484da91a658548de089d52436175fdb760a1387d225611dc0613a1e2ff",
"SHA384": "eab4fe5ef90e0de4a6aa3a27769a5e879f588df5e4785aa4104debd1f81e19ea56d33e3a16e5facf99f68b5d8e3d287b"
},
"ValidFrom": "2012-12-21 00:00:00",
"ValidTo": "2020-12-30 23:59:59",
"Version": 3
},
{
"CertificateType": "Intermediate",
"IsCA": false,
"IsCertificateAuthority": false,
"IsCodeSigning": false,
"SerialNumber": "0ecff438c8febf356e04d86a981b1a50",
"Signature": "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",
"SignatureAlgorithmOID": "1.2.840.113549.1.1.5",
"Subject": "C=US, O=Symantec Corporation, CN=Symantec Time Stamping Services Signer , G4",
"TBS": {
"MD5": "e9d38360b914c8863f6cba3ee58764d3",
"SHA1": "4cba8eae47b6bf76f20b3504b98b8f062694a89b",
"SHA256": "88901d86a4cc1f1bb193d08e1fb63d27452e63f83e228c657ab1a92e4ade3976",
"SHA384": "e9f2a75334a9e336c5a4712eadee88d0374b0fdc273262f4e65c9040ad2793067cc076696db5279a478773485e285652"
},
"ValidFrom": "2012-10-18 00:00:00",
"ValidTo": "2020-12-29 23:59:59",
"Version": 3
},
{
"CertificateType": "Leaf (Code Signing)",
"IsCA": false,
"IsCertificateAuthority": false,
"IsCodeSigning": true,
"SerialNumber": "1734520c9aabc257a502ec5dbf615354",
"Signature": "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",
"SignatureAlgorithmOID": "1.2.840.113549.1.1.11",
"Subject": "C=KR, ST=Seoul, L=Guro,Gu, O=Wellbia.com Co., Ltd., CN=Wellbia.com Co., Ltd.",
"TBS": {
"MD5": "6dee25e9833b43f283c47c8aa7198c70",
"SHA1": "fc914def7c965d213634d1e95942ac95f9cf47b1",
"SHA256": "12db45f8d63173d8d41489c6e9f94ea13f922033be01aabde4d5fe002aac4bad",
"SHA384": "851d3c7c0364cd406199d2057ae41fdef12330f023648d22ea76b930b094d26095ba32d516e73c9cb8d0ce31544ddcb5"
},
"ValidFrom": "2018-04-12 00:00:00",
"ValidTo": "2020-05-11 23:59:59",
"Version": 3
},
{
"CertificateType": "CA",
"IsCA": true,
"IsCertificateAuthority": true,
"IsCodeSigning": true,
"SerialNumber": "3d78d7f9764960b2617df4f01eca862a",
"Signature": "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",
"SignatureAlgorithmOID": "1.2.840.113549.1.1.11",
"Subject": "C=US, O=Symantec Corporation, OU=Symantec Trust Network, CN=Symantec Class 3 SHA256 Code Signing CA",
"TBS": {
"MD5": "1f056ff7d5f874984dc605402b7cb042",
"SHA1": "bdb348353a2203deb4b767914fa1bd7248dd728b",
"SHA256": "a08e79c386083d875014c409c13d144e0a24386132980df11ff59737c8489eb1",
"SHA384": "fa2729064b49e0d77540c1ee95d5f74acaf8eaf55197851a3a40383335f8113e51190bc48b552196edf8ac5cf0c89278"
},
"ValidFrom": "2013-12-10 00:00:00",
"ValidTo": "2023-12-09 23:59:59",
"Version": 3
},
{
"CertificateType": "CA",
"IsCA": true,
"IsCertificateAuthority": true,
"IsCodeSigning": false,
"SerialNumber": "611993e400000000001c",
"Signature": "812a82168c34672be503eb347b8ca2a3508af45586f11e8c8eae7dee0319ce72951848ad6211fd20fd3f4706015ae2e06f8c152c4e3c6a506c0b36a3cf7a0d9c42bc5cf819d560e369e6e22341678c6883762b8f93a32ab57fbe59fba9c9b2268fcaa2f3821b983e919527978661ee5b5d076bcd86a8e26580a8e215e2b2be23056aba0cf347934daca48c077939c061123a050d89a3ec9f578984fbecca7c47661491d8b60f195de6b84aacbc47c8714396e63220a5dc7786fd3ce38b71db7b9b03fcb71d3264eb1652a043a3fa2ead59924e7cc7f233424838513a7c38c71b242228401e1a461f17db18f7f027356cb863d9cdb9645d2ba55eefc629b4f2c7f821cc04ba57fd01b6abc667f9e7d3997ff4f522fa72f5fdff3a1c423aa1f98018a5ee8d1cd4669e4501feaaeefffb178f30f7f1cd29c59decb5d549003d85b8cbbb933a276a49c030ae66c9f723283276f9a48356c848ce5a96aaa0cc0cc47fb48e97af6de35427c39f86c0d6e473089705dbd054625e0348c2d59f7fa7668cd09db04fd4d3985f4b7ac97fb22952d01280c70f54b61e67cdc6a06c110384d34875e72afeb03b6e0a3aa66b769905a3f177686133144706fc537f52bd92145c4a246a678caf8d90aad0f679211b93267cc3ce1ebd883892ae45c6196a4950b305f8ae59378a6a250394b1598150e8ba8380b72335f476b9671d5918ad208d94",
"SignatureAlgorithmOID": "1.2.840.113549.1.1.5",
"Subject": "C=US, O=VeriSign, Inc., OU=VeriSign Trust Network, OU=(c) 2006 VeriSign, Inc. , For authorized use only, CN=VeriSign Class 3 Public Primary Certification Authority , G5",
"TBS": {
"MD5": "78a717e082dcc1cda3458d917e677d14",
"SHA1": "4a872e0e51f9b304469cd1dedb496ee9b8b983a4",
"SHA256": "317fa1d234ebc49040ebc5e8746f8997471496051b185a91bdd9dfbb23fab5f8",
"SHA384": "b71052da4eb9157c8c1a5d7f55df19d69b9128598b72fcca608e5b7cc7d64c43c5504b9c86355a6dc22ee40c88cc385c"
},
"ValidFrom": "2011-02-22 19:25:17",
"ValidTo": "2021-02-22 19:35:17",
"Version": 3
}
],
"CertificatesInfo": "",
"Signer": [
{
"Issuer": "C=US, O=Symantec Corporation, OU=Symantec Trust Network, CN=Symantec Class 3 SHA256 Code Signing CA",
"SerialNumber": "1734520c9aabc257a502ec5dbf615354",
"Version": 1
}
],
"SignerInfo": ""
}
Download
Certificates Expand Certificate 0c067d0f436427b359b7a6babd673873 Field Value ToBeSigned (TBS) MD5 49b9bd0cbef7207f21058c8b87469b17 ToBeSigned (TBS) SHA1 5df3b2527bcc229063f5bdc434ae5e81f7e4e9d3 ToBeSigned (TBS) SHA256 e8063d72e3e59d980203cc5eb5baef3e0f11f61ad8b02130a3675b9e2f8f487e Subject C=KR, ST=Seoul, L=Geumcheon,gu, O=Wellbia.com Co., Ltd., CN=Wellbia.com Co., Ltd. ValidFrom 2020-11-26 00:00:00 ValidTo 2024-01-25 23:59:59 Signature 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 SignatureAlgorithmOID 1.2.840.113549.1.1.5 IsCertificateAuthority False SerialNumber 0c067d0f436427b359b7a6babd673873 Version 3
Certificate 611cb28a000000000026 Field Value ToBeSigned (TBS) MD5 983a0c315a50542362f2bd6a5d71c8d0 ToBeSigned (TBS) SHA1 8047f476001f5cb16a661d2a3fd0c3576168f5e2 ToBeSigned (TBS) SHA256 5f6a519ed2e35cd0fa1cdfc90f4387162c36287bbf9e4d6648251d99542a9e83 Subject C=US, O=DigiCert Inc, OU=www.digicert.com, CN=DigiCert Assured ID Root CA ValidFrom 2011-04-15 19:41:37 ValidTo 2021-04-15 19:51:37 Signature 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 SignatureAlgorithmOID 1.2.840.113549.1.1.5 IsCertificateAuthority True SerialNumber 611cb28a000000000026 Version 3
Certificate 0fa8490615d700a0be2176fdc5ec6dbd Field Value ToBeSigned (TBS) MD5 a9a31555bbc92b6033975c5428fb3679 ToBeSigned (TBS) SHA1 47f4b9898631773231b32844ec0d49990ac4eb1e ToBeSigned (TBS) SHA256 c826846e4b1d73edb7561ab1b41c949354e237a91e82fe1be5b7e2e1701f52d1 Subject C=US, O=DigiCert Inc, OU=www.digicert.com, CN=DigiCert Assured ID Code Signing CA,1 ValidFrom 2011-02-11 12:00:00 ValidTo 2026-02-10 12:00:00 Signature 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 SignatureAlgorithmOID 1.2.840.113549.1.1.5 IsCertificateAuthority True SerialNumber 0fa8490615d700a0be2176fdc5ec6dbd Version 3
Imports Expand Imported Functions Expand RtlInitUnicodeString MmGetSystemRoutineAddress ZwClose ObOpenObjectByPointer ZwAllocateVirtualMemory ZwFreeVirtualMemory ZwWaitForSingleObject PsGetProcessSectionBaseAddress __C_specific_handler PsProcessType wcsrchr ExAllocatePoolWithTag ExFreePoolWithTag IoGetCurrentProcess ObfDereferenceObject ZwCreateFile ZwOpenFile ZwReadFile MmSecureVirtualMemory PsGetCurrentProcessId KeStackAttachProcess KeUnstackDetachProcess ObReferenceObjectByName ZwQueryInformationProcess ObSetHandleAttributes IoDriverObjectType KeReleaseMutex KeWaitForSingleObject MmIsAddressValid ObReferenceObjectByHandle PsLookupProcessByProcessId PsLookupThreadByThreadId IoThreadToProcess PsThreadType MmProbeAndLockPages MmUnlockPages MmMapLockedPagesSpecifyCache MmUnmapLockedPages IoAllocateMdl IoFreeMdl PsSetLoadImageNotifyRoutine PsRemoveLoadImageNotifyRoutine RtlCompareUnicodeString DbgPrint ZwQueryValueKey RtlPrefixUnicodeString PsGetProcessId KeEnterGuardedRegion KeLeaveGuardedRegion _stricmp MmProtectMdlSystemAddress ZwQuerySystemInformation KeInitializeEvent ExAcquireFastMutex ExReleaseFastMutex ZwOpenSection ZwMapViewOfSection ZwUnmapViewOfSection KeSetEvent ExQueryDepthSList ExpInterlockedPopEntrySList ExpInterlockedPushEntrySList ExInitializeNPagedLookasideList ExDeleteNPagedLookasideList IoCreateNotificationEvent _wcsnicmp RtlEqualUnicodeString KeInitializeMutex PsSetCreateProcessNotifyRoutine ProbeForRead ProbeForWrite ObfReferenceObject ZwQueryInformationFile ZwQueryVirtualMemory PsLookupProcessThreadByCid MmSystemRangeStart IofCompleteRequest IoCreateDevice IoCreateSymbolicLink IoDeleteDevice IoDeleteSymbolicLink ZwUnloadDriver RtlInitAnsiString RtlAnsiStringToUnicodeString PsGetVersion RtlFreeUnicodeString KeEnterCriticalRegion KeLeaveCriticalRegion RtlImageNtHeader ExAcquireResourceExclusiveLite ExReleaseResourceLite ZwOpenProcess ZwDuplicateObject PsAcquireProcessExitSynchronization PsReleaseProcessExitSynchronization PsGetProcessImageFileName PsIsSystemProcess strcmp PsInitialSystemProcess PsSetCreateProcessNotifyRoutineEx RtlEnumerateGenericTableAvl ExAcquireSpinLockExclusive ExReleaseSpinLockExclusive KeBugCheckEx Exported Functions Expand Sections Expand .text .rdata .data .pdata INIT .~<p .reloc .rsrc Signature Expand {
"Certificates": [
{
"CertificateType": "CA",
"IsCA": true,
"IsCertificateAuthority": true,
"IsCodeSigning": false,
"SerialNumber": "7e93ebfb7cc64e59ea4b9a77d406fc3b",
"Signature": "03099b8f79ef7f5930aaef68b5fae3091dbb4f82065d375fa6529f168dea1c9209446ef56deb587c30e8f9698d23730b126f47a9ae3911f82ab19bb01ac38eeb599600adce0c4db2d031a6085c2a7afce27a1d574ca86518e979406225966ec7c7376a8321088e41eaddd9573f1d7749872a16065ea6386a2212a35119837eb6",
"SignatureAlgorithmOID": "1.2.840.113549.1.1.5",
"Subject": "C=US, O=Symantec Corporation, CN=Symantec Time Stamping Services CA , G2",
"TBS": {
"MD5": "d0785ad36e427c92b19f6826ab1e8020",
"SHA1": "365b7a9c21bd9373e49052c3e7b3e4646ddd4d43",
"SHA256": "c2abb7484da91a658548de089d52436175fdb760a1387d225611dc0613a1e2ff",
"SHA384": "eab4fe5ef90e0de4a6aa3a27769a5e879f588df5e4785aa4104debd1f81e19ea56d33e3a16e5facf99f68b5d8e3d287b"
},
"ValidFrom": "2012-12-21 00:00:00",
"ValidTo": "2020-12-30 23:59:59",
"Version": 3
},
{
"CertificateType": "Intermediate",
"IsCA": false,
"IsCertificateAuthority": false,
"IsCodeSigning": false,
"SerialNumber": "0ecff438c8febf356e04d86a981b1a50",
"Signature": "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",
"SignatureAlgorithmOID": "1.2.840.113549.1.1.5",
"Subject": "C=US, O=Symantec Corporation, CN=Symantec Time Stamping Services Signer , G4",
"TBS": {
"MD5": "e9d38360b914c8863f6cba3ee58764d3",
"SHA1": "4cba8eae47b6bf76f20b3504b98b8f062694a89b",
"SHA256": "88901d86a4cc1f1bb193d08e1fb63d27452e63f83e228c657ab1a92e4ade3976",
"SHA384": "e9f2a75334a9e336c5a4712eadee88d0374b0fdc273262f4e65c9040ad2793067cc076696db5279a478773485e285652"
},
"ValidFrom": "2012-10-18 00:00:00",
"ValidTo": "2020-12-29 23:59:59",
"Version": 3
},
{
"CertificateType": "Leaf (Code Signing)",
"IsCA": false,
"IsCertificateAuthority": false,
"IsCodeSigning": true,
"SerialNumber": "1734520c9aabc257a502ec5dbf615354",
"Signature": "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",
"SignatureAlgorithmOID": "1.2.840.113549.1.1.11",
"Subject": "C=KR, ST=Seoul, L=Guro,Gu, O=Wellbia.com Co., Ltd., CN=Wellbia.com Co., Ltd.",
"TBS": {
"MD5": "6dee25e9833b43f283c47c8aa7198c70",
"SHA1": "fc914def7c965d213634d1e95942ac95f9cf47b1",
"SHA256": "12db45f8d63173d8d41489c6e9f94ea13f922033be01aabde4d5fe002aac4bad",
"SHA384": "851d3c7c0364cd406199d2057ae41fdef12330f023648d22ea76b930b094d26095ba32d516e73c9cb8d0ce31544ddcb5"
},
"ValidFrom": "2018-04-12 00:00:00",
"ValidTo": "2020-05-11 23:59:59",
"Version": 3
},
{
"CertificateType": "CA",
"IsCA": true,
"IsCertificateAuthority": true,
"IsCodeSigning": true,
"SerialNumber": "3d78d7f9764960b2617df4f01eca862a",
"Signature": "13851a1e69a937f7a0bda4af7e1d6153fe9d8c5e0ca6751e781723ddfdec1a035539fb7195c7655aa78e30d2445a61db706fda2105c22e73ba49f1d193fe5dc9cd5e03e0899e3f741ed7f7388ba9d6cfbb352f3358a89256d1c84d3b82e6798416fc28b0b147f31da23eee87d9a67fa456a53fad842e29de7cbca8aaa33d0401eaba93a20e502229174c87e43a115fd6a425899b056b2fb4c9014c277b0bac190522a060153fdac9fb4d4c8ffb726777fd2794c7ba350e8849fe8dfd28af4a12bd0db39705de440c15fa362b03dcc15001f1a1115d14e5e2bd274b54be2b845e0fa6c374050aef97c38922b11f77f3bdcd43d4f14ca93fb58b84af64f2d01421",
"SignatureAlgorithmOID": "1.2.840.113549.1.1.11",
"Subject": "C=US, O=Symantec Corporation, OU=Symantec Trust Network, CN=Symantec Class 3 SHA256 Code Signing CA",
"TBS": {
"MD5": "1f056ff7d5f874984dc605402b7cb042",
"SHA1": "bdb348353a2203deb4b767914fa1bd7248dd728b",
"SHA256": "a08e79c386083d875014c409c13d144e0a24386132980df11ff59737c8489eb1",
"SHA384": "fa2729064b49e0d77540c1ee95d5f74acaf8eaf55197851a3a40383335f8113e51190bc48b552196edf8ac5cf0c89278"
},
"ValidFrom": "2013-12-10 00:00:00",
"ValidTo": "2023-12-09 23:59:59",
"Version": 3
},
{
"CertificateType": "CA",
"IsCA": true,
"IsCertificateAuthority": true,
"IsCodeSigning": false,
"SerialNumber": "611993e400000000001c",
"Signature": "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",
"SignatureAlgorithmOID": "1.2.840.113549.1.1.5",
"Subject": "C=US, O=VeriSign, Inc., OU=VeriSign Trust Network, OU=(c) 2006 VeriSign, Inc. , For authorized use only, CN=VeriSign Class 3 Public Primary Certification Authority , G5",
"TBS": {
"MD5": "78a717e082dcc1cda3458d917e677d14",
"SHA1": "4a872e0e51f9b304469cd1dedb496ee9b8b983a4",
"SHA256": "317fa1d234ebc49040ebc5e8746f8997471496051b185a91bdd9dfbb23fab5f8",
"SHA384": "b71052da4eb9157c8c1a5d7f55df19d69b9128598b72fcca608e5b7cc7d64c43c5504b9c86355a6dc22ee40c88cc385c"
},
"ValidFrom": "2011-02-22 19:25:17",
"ValidTo": "2021-02-22 19:35:17",
"Version": 3
}
],
"CertificatesInfo": "",
"Signer": [
{
"Issuer": "C=US, O=Symantec Corporation, OU=Symantec Trust Network, CN=Symantec Class 3 SHA256 Code Signing CA",
"SerialNumber": "1734520c9aabc257a502ec5dbf615354",
"Version": 1
}
],
"SignerInfo": ""
}
source
last_updated: 2026-09-08