← Back to driver explorer
Driver intelligenceMaliciousVerified

6771b13a53b9c7449d4891e427735ea2.sys

Cisco Talos has identified multiple versions of an undocumented malicious driver named “RedDriver,” a driver-based browser hijacker that uses the Windows Filtering Platform (WFP) to intercept browser traffic. RedDriver has been active since at least 2021. RedDriver utilizes HookSignTool to forge its signature timestamp to bypass Windows driver-signing policies. Code from multiple open-source tools has been used in the development of RedDriver's infection chain, including HP-Socket and a custom implementation of ReflectiveLoader. The authors of RedDriver appear to be skilled in driver development and have deep knowledge of the Windows operating system. This threat appears to target native Chinese speakers, as it searches for Chinese language browsers to hijack. Additionally, the authors are likely Chinese speakers themselves.

UUID / ddca6daf-4932-4e82-ad3c-d92d47632ea4ADDED / 2023-07-31AUTHOR / Alice Climent-Pommeret

Known samples 1

1 recorded TRUE · 0 recorded FALSE · 0 unknown for loading despite HVCI. Results apply to individual samples.

6771b13a53b9c7449d4891e427735ea2.sysSample 1 · HVCI TRUE
MD5
6771b13a53b9c7449d4891e427735ea2
SHA1
98c4406fede34c3704afd8cf536ec20d93df9a10
SHA256
a2d32c28eb5945b85872697d7cfbe87813c09a0e1be28611563755f68b9cb88b
Imphash
be0dd8b8e045356d600ee55a64d9d197
Authentihash MD5
39eb5df6c886eddca1a5597097f209df
Authentihash SHA1
97faafa4a612b3e7b20e28df712bc7f700eaa840
Authentihash SHA256
b975bb2aeb265f1e943a9ca501fc76e2b4514e874ca449c0e59fb36bacf17159
Machine
AMD64
Version
Not recorded
Publisher
Not recorded

Recorded command

sc.exe create 6771b13a53b9c7449d4891e427735ea2.sys binPath=C:\windows\temp\6771b13a53b9c7449d4891e427735ea2.sys type=kernel && sc.exe start 6771b13a53b9c7449d4891e427735ea2.sys

· Privileges: kernel · OS: Windows 10

Research & references