← Back to driver explorer
Driver intelligenceMaliciousVerified

4118b86e490aed091b1a219dba45f332.sys

Cisco Talos has identified multiple versions of an undocumented malicious driver named “RedDriver,” a driver-based browser hijacker that uses the Windows Filtering Platform (WFP) to intercept browser traffic. RedDriver has been active since at least 2021. RedDriver utilizes HookSignTool to forge its signature timestamp to bypass Windows driver-signing policies. Code from multiple open-source tools has been used in the development of RedDriver's infection chain, including HP-Socket and a custom implementation of ReflectiveLoader. The authors of RedDriver appear to be skilled in driver development and have deep knowledge of the Windows operating system. This threat appears to target native Chinese speakers, as it searches for Chinese language browsers to hijack. Additionally, the authors are likely Chinese speakers themselves.

UUID / b32d8d7d-0dc2-4d09-a306-8efc4caf1839ADDED / 2023-07-31AUTHOR / Alice Climent-Pommeret

Known samples 1

1 recorded TRUE · 0 recorded FALSE · 0 unknown for loading despite HVCI. Results apply to individual samples.

4118b86e490aed091b1a219dba45f332.sysSample 1 · HVCI TRUE
MD5
4118b86e490aed091b1a219dba45f332
SHA1
2929de0b5b5e1ba1cce1908e9d800aa21f448b3d
SHA256
0181d60506b1f3609217487c2c737621d637e1232f243f68c662d045f44d4873
Imphash
be0dd8b8e045356d600ee55a64d9d197
Authentihash MD5
fba17209a03798252e906344a3af3d8c
Authentihash SHA1
e240bdbf276ae68a63edb05cfd12169ab779f99a
Authentihash SHA256
d5b270ac8ca4f87ba51eafb3b28102875bdbdde0f15520ec0a629d8a898c0b2e
Machine
AMD64
Version
Not recorded
Publisher
Not recorded

Recorded command

sc.exe create 4118b86e490aed091b1a219dba45f332.sys binPath=C:\windows\temp\4118b86e490aed091b1a219dba45f332.sys type=kernel && sc.exe start 4118b86e490aed091b1a219dba45f332.sys

· Privileges: kernel · OS: Windows 10

Research & references