← Back to driver explorer
Driver intelligenceMaliciousVerified

driver_fdd16a94.sys

Sophos, from time to time, has observed a threat actor deploy variants of Poortry on different machines within a single estate during an attack. These variants contain the same payload, but signed with a different certificate than the driver first seen used during the attack.

UUID / da066835-f37c-40bf-86bb-d77ad45c7f30ADDED / 2024-09-10AUTHOR / Michael Haag

Known samples 1

1 recorded TRUE · 0 recorded FALSE · 0 unknown for loading despite HVCI. Results apply to individual samples.

driver_fdd16a94.sysSample 1 · HVCI TRUE
MD5
154f30d81f67dcb5b855d4db6f26c8a6
SHA1
ffe5611f1f905f2caa4e846a51f31ef8856c95a2
SHA256
fdd16a94a71644a8bb52c4e0fbfecb93f04cfe37bd91bac599cf9abfb822762f
Imphash
f4feb75af58dedd4a6974281dcbffc60
Authentihash MD5
bcf297b1129b502de6ba2a3d0963cb78
Authentihash SHA1
88888c2d89015a3a354b9ca2c374bfb934bfe40d
Authentihash SHA256
75aa0f984fdc2d0e1db632b65fbec424a87a8c68a822fca1e503a269eba71f2d
Machine
AMD64
Version
Not recorded
Publisher
Not recorded

Recorded command

sc.exe create driver_fdd16a94.sys binPath=C:\windows\temp\driver_fdd16a94.sys type=kernel && sc.exe start driver_fdd16a94.sys

Elevate privileges · Privileges: kernel · OS: Windows 10

Research & references