← Back to driver explorer
Driver intelligenceMaliciousVerified
driver_16773074.sys
Sophos, from time to time, has observed a threat actor deploy variants of Poortry on different machines within a single estate during an attack. These variants contain the same payload, but signed with a different certificate than the driver first seen used during the attack.
Known samples 1
1 recorded TRUE · 0 recorded FALSE · 0 unknown for loading despite HVCI. Results apply to individual samples.
driver_16773074.sysSample 1 · HVCI TRUE
- MD5
cef82e32c1a0d1d2cc035d22773340ae- SHA1
ab044b9cd7b83bd2a3c54f3d28bf734578b17af5- SHA256
167730744bd7cb117aae9931f81d20cbd2ec6eee480388c53d2fc973ede920ea- Imphash
96861132665e8d66c0a91e6c02cc6639- Authentihash MD5
ddfe4092e284607758fb6f84bc0790fb- Authentihash SHA1
68ac771380af33171823835a9c3d9a491da1b5c2- Authentihash SHA256
65205e494d01e07c27da9a623ee5edad33dbcedc755ef5155b19cb2e908cf185- Machine
- AMD64
- Version
- Not recorded
- Publisher
- Not recorded
Recorded command
sc.exe create driver_d9f15d91.sys binPath=C:\windows\temp\driver_d9f15d91.sys type=kernel && sc.exe start driver_d9f15d91.sysElevate privileges · Privileges: kernel · OS: Windows 10

