← Back to driver explorer
Driver intelligenceMaliciousVerified

be6318413160e589080df02bb3ca6e6a.sys

Cisco Talos has identified multiple versions of an undocumented malicious driver named “RedDriver,” a driver-based browser hijacker that uses the Windows Filtering Platform (WFP) to intercept browser traffic. RedDriver has been active since at least 2021. RedDriver utilizes HookSignTool to forge its signature timestamp to bypass Windows driver-signing policies. Code from multiple open-source tools has been used in the development of RedDriver's infection chain, including HP-Socket and a custom implementation of ReflectiveLoader. The authors of RedDriver appear to be skilled in driver development and have deep knowledge of the Windows operating system. This threat appears to target native Chinese speakers, as it searches for Chinese language browsers to hijack. Additionally, the authors are likely Chinese speakers themselves.

UUID / a9ab4412-d484-459b-be97-5975f5ab8094ADDED / 2023-07-31AUTHOR / Alice Climent-Pommeret

Known samples 1

1 recorded TRUE · 0 recorded FALSE · 0 unknown for loading despite HVCI. Results apply to individual samples.

be6318413160e589080df02bb3ca6e6a.sysSample 1 · HVCI TRUE
MD5
be6318413160e589080df02bb3ca6e6a
SHA1
dd94a2436994ac35db91e0ec9438b95e438d38c5
SHA256
bed4285d0f8d18f17ddaa53a98a475c87c04c4d167499e24c770da788e5d45f4
Imphash
be0dd8b8e045356d600ee55a64d9d197
Authentihash MD5
382d0c5c1e5821d578c7295441f8aa96
Authentihash SHA1
3f9172bcd067412570c0704a74aca4e5242b7354
Authentihash SHA256
4a367f9af0d4995eafb7bbdb4fa60eee88e470f7192276d3d66afc58f75013e1
Machine
AMD64
Version
Not recorded
Publisher
Not recorded

Recorded command

sc.exe create be6318413160e589080df02bb3ca6e6a.sys binPath=C:\windows\temp\be6318413160e589080df02bb3ca6e6a.sys type=kernel && sc.exe start be6318413160e589080df02bb3ca6e6a.sys

· Privileges: kernel · OS: Windows 10

Research & references