Gridinsoft Logo
File Icon

CleverGet Loader.exe Trojan Wacatac 分析

技术分析

文件名 CleverGet Loader.exe
文件类型
PE32+ executable (GUI) x86-64, for MS Windows
扫描器版本 1.0.233.174
数据库版本 2026-01-15 19:00:21 UTC

Trojan.Win64.Wacatac.cl

恶意软件家族: Wacatac

Wacatac恶意软件展示多种恶意能力,包括数据盗窃、系统妥协和次要载荷部署。可以下载包括勒索软件在内的额外恶意软件组件以扩展攻击影响。
N/A
检测率
2,712,064
文件大小(字节)
2026-01-15
分析日期

扫描另一个文件

文件识别

哈希类型 操作
MD5
fbb175146cb22a06410db0b9188cff08
SHA1
aa457db5ed07833dc5a81a83220d067a1c16df25
SHA256
fd28aa7f0098c567b3f3b29883bf091ddc43f2496f37cb7b3f496049954e795d
SHA512
937e8cf2acea98367ba5827c5382754a94b5cbd757084130254e6d3cfeb33400d7ab1b0bcf1c557a5b91f90fffd038d49a4205285fd052e8e35ed94c60486b92
ImpHash
87b5d32cc813bc1b445fcdb5e5b1b176

PE 分析

基本信息

图标
哈希: 89d6e4c36597738f06e51ef795ff7ba4
模糊: bd08c651c0063fb19ba1226d9108c5d6
dHash: b271d8d496e86868
映像基址 0x140000000
入口点 0x14005814c
编译时间 2025-11-24 18:27:58
校验和 0x000c81f9 (实际: 0x002a0717)
操作系统版本 5.2
PEiD 签名 PE32+ executable (GUI) x86-64, for MS Windows
数字签名 No valid SignedData structure was found.
导入 11
导出 0 函数
资源 22 资源
6

版本信息

Comments Www.ChinaPYG.CoM
CompanyName 飘云阁官方论坛
FileDescription Baymax Patch Tools x64
FileVersion 3, 0, 1, 1027
InternalName PatchUi64.exe
LegalCopyright Copyright 2020
OriginalFilename PatchUi64.exe
ProductName PatchUi64
ProductVersion 3, 0, 1, 1027
Translation 0x0409 0x04b0

PE 节

名称 虚拟地址 虚拟大小 原始大小 特征 MD5
.text 0x00001000 444,191 bytes 444,416 bytes 5.79 (正常) IMAGE_SCN_CNT_CODE|IMAGE_SCN_MEM_EXECUTE|IMAGE_SCN_MEM_READ D0BFD44B8106AA338507456381A1DC52
.rdata 0x0006e000 97,124 bytes 97,280 bytes 4.50 (正常) IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ 7C231E33756CC3A5F8113711B70E2D42
.data 0x00086000 23,152 bytes 9,728 bytes 3.57 (正常) IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ|IMAGE_SCN_MEM_WRITE 65A0EC3876661BAAFB3F9F579F5A2B43
.pdata 0x0008c000 28,632 bytes 28,672 bytes 5.81 (正常) IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ 4E8A584C3960168E6CDDC331424058F6
.rsrc 0x00093000 2,129,920 bytes 2,126,848 bytes 7.82 (打包/加密) IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_READ FB89223BC430ECB3A852C8FAD1BFEAF3
.reloc 0x0029b000 3,618 bytes 4,096 bytes 2.67 (正常) IMAGE_SCN_CNT_INITIALIZED_DATA|IMAGE_SCN_MEM_DISCARDABLE|IMAGE_SCN_MEM_READ 03312B4ADEFEB2928092FAE4A5EDAFC9
熵分析警报

1 检测到高熵(≥7.5)的节 - 可能存在打包/加密

资源分析

资源总数: 22 (2,125,058 字节)
资源类型 数量 总大小 百分比
BAYMAX 2 1,905,408 字节
89.7%
RT_BITMAP 1 145,048 字节
6.8%
RT_ICON 10 71,793 字节
3.4%
RT_MENU 1 54 字节
0%
RT_DIALOG 3 1,020 字节
0%
RT_STRING 1 58 字节
0%
RT_ACCELERATOR 1 112 字节
0%
RT_GROUP_ICON 1 146 字节
0%
RT_VERSION 1 788 字节
0%
RT_MANIFEST 1 631 字节
0%

证书链分析

无数字签名

此文件未进行数字签名。

安全影响:
  • 无法验证发布者的身份
  • 运行此文件时安全风险增加
  • 可能在某些系统上触发安全警告

⚠ 此文件缺少数字签名或证书链无法验证。
执行来自未知来源的未签名文件时请谨慎。

证书验证状态

No valid SignedData structure was found.

建议: 验证文件来源并确保它来自可信的发布者.

Trojan.Win64.Wacatac.cl 移除

Gridinsoft 能够识别并消除 Trojan.Win64.Wacatac.cl,无需用户进一步干预。

下载反恶意软件

移除说明

按照以下步骤完全从系统中移除威胁

  1. 1
    获取 Gridinsoft Anti-Malware — 这是一个快速的 2 MB 下载,不会拖慢您的电脑。
  2. 2
    运行安装程序 gsam-zh-install.exe。安装大约需要 2 分钟,不需要重启。
  3. 3
    应用程序在安装后立即启动。您将看到主仪表板,扫描按钮位于中央。
  4. 4
    点击 "标准扫描" — 这将检查恶意软件通常隐藏的所有位置:临时文件夹、浏览器数据、启动程序和系统目录。
  5. 5
    扫描发现这个威胁后,点击 "立即清理"。清除通常是即时的,但一些顽固的感染可能需要重启。
  6. 6
    如果看到重启提示,请重新启动。这将清除内存中运行的任何恶意软件,确保系统干净启动。
重要提示:开始之前
快速提示:扫描前断开互联网。某些恶意软件会联系服务器获取指令或在感知到问题时下载额外组件。如果感染严重,请先启动到安全模式 — 这会限制可运行的程序,使清理更容易。

发表评论

分享您对此文件的想法或见解。您是否同意我们的结论?

您的反馈可能会影响我们的评级。您的电子邮件将保密,仅在必要时用于与您联系。

Gridinsoft Portal
Signed in via Gridinsoft Portal · View profile
您对 的评分

Gridinsoft Anti-Malware

保持无恶意软件:使用 Gridinsoft 反恶意软件 保护您的 PC

Gridinsoft 反恶意软件正是如此——提供强大、用户友好的解决方案,让您安心,并不断更新以应对最新威胁。由网络安全专家设计,它提供实时保护和轻松删除恶意软件。这不仅仅是检测威胁;它是通过不间断的安全来增强您的数字生活。试一试,体验无忧浏览的感觉!

Gridinsoft Anti-Malware