← Back to driver explorer
Driver intelligenceVulnerableVerified
360netmon_wfp.sys
Qihoo 360netmon_wfp.sys is a signed kernel driver documented by ESET as the driver abused by the GentleKiller Network Blocker variant used in Gentlemen ransomware intrusions. The sample is associated with ESET detection Win64/VulnDriver.Qihoo360.A.
Known samples 1
0 recorded TRUE · 0 recorded FALSE · 1 unknown for loading despite HVCI. Results apply to individual samples.
360netmon_wfp.sysSample 1 · HVCI unknown
- MD5
40f64b91348bed955acf8551853b72a8- SHA1
9ad51ad97c01e97ab59214116740785e0f6320a8- SHA256
3d769a5f1ad0d32fb4e06478d35401d9788bad1a477b813adbdf4fd93b2c2694- Imphash
8961b79bdb35a91c4966a20141d1f406- Authentihash MD5
cde694feb0bcdf6edbb714a759b0227d- Authentihash SHA1
b7487b99b29570010545f6538cfe90cccaa34d44- Authentihash SHA256
e4df5e185217887012b88164e0fba76d6869c541f6d64db20da505b9707ef370- Machine
- AMD64
- Version
- 2.4.12.5300
- Publisher
- 360.cn
Recorded command
sc.exe create 360netmon_wfp binPath=C:\windows\temp\360netmon_wfp.sys type=kernel && sc.exe start 360netmon_wfpImpair defenses through a signed kernel driver abused by an EDR killer. · Privileges: kernel · OS: Windows 10, Windows 11
Research & references
Acknowledgement: ESET Research, 0xd3vnull @ESETresearch, @0xd3vnull

