Files
MBCProject-mbc-markdown/micro-behaviors/process/create-mutex.md
T
Desiree Beck bd31003a22 Staging (#151)
* Fixing links

* Code samples (#149)

* Update obfuscated-files-or-information.md

Added code sample with some proposed formatting incl. annotations explaining broad behavior patterns

* Update obfuscated-files-or-information.md

Added brief clarification to note

* Update obfuscated-files-or-information.md

Made requested changes to format

* Update system-information-discovery.md

Added code snippet from PoisonIvy RAT

* Update debugger-detection.md

Added code with example of PEB access

* Update system-information-discovery.md

Added new method based on code snippet

* Update registry.md

Added snippet for registry key query

* Update generate-pseudorandom-sequence.md

Added example of Mersenne Twister algorithm

* Update keylogging.md

Add Dark Comet keylogging code sample

* Update dns-communication.md

Added code sample from darkcomet

* Update socket-communication.md

Added DarkComet code snippet

* Update delete-file.md

Provided DarkComet sample

* Update file-and-directory-discovery.md

Added DarkComet snippet

* Update allocate-memory.md

Added DarkComet sample

* Update modulo.md

Added Hupigon snippet

* Update get-file-attributes.md

Added Hupigon sample

* Update application-window-discovery.md

Added Hupigon snippet

* Update create-process.md

Added Hupigon snippet.

* Update conditional-execution.md

Added Hupigon snippet

* Update create-thread.md

Added Hupigon snippet

* Update resume-thread.md

Added Hupigon snippet

* Update command-and-scripting-interpreter.md

Added SmokeLoader sample

* Update change-memory-protection.md

Added SmokeLoader snippet

* Update console.md

Added snippet from SmokeLoader

* Update dynamic-analysis-evasion.md

Added Industroyer sample

* Update interprocess-communication.md

Added CobaltStrike sample

* Update read-file.md

Added Cobalt Strike snippet

* Update writes-file.md

Added cobalt strike snippet

* Update noncryptographic-hash.md

Added emotet snippet

* Update clipboard-modification.md

Added emotet snippet

* Update check-mutex.md

Added emotet sampler

* Update check-mutex.md

Fixed typo

* Update create-mutex.md

Added Emotet snippet

* Update allocate-thread-local-storage.md

Added emotet snippet

* Update registry-run-keys-startup-folder.md

Added emotet snippet

* Update wininet.md

Added EnvyScout snippet

* Update http-communication.md

Added EnvyScout snippet

* Update enumerate-threads.md

Added Envyscout snippet

* Update set-thread-local-storage-value.md

Added Envyscout sample

* Update create-directory.md

Added explosive snippet

* Update delete-directory.md

Added explosive code snippet (note: the malware is called "explosive")

* Update set-file-attributes.md

Added explosive sample

* Update terminate-process.md

Added explosive snippet

* Update terminate-thread.md

Added explosive sample

* Update move-file.md

Added Finfisher snippet

* Update screen-capture.md

Added ECCENTRICBANDWAGON snippet

* Fix links (#150)

* fix link

* fix link

* fix link

* fix link

* fix link

* fix link

* fix link

* fix link

* fix link

* fix link

* fix link

* fix link

* fix link

* fix link

* fix link

* fix link

* fix link

* fix link

* fix link

* fix link

* fix link

* fix link

* fix link

* fix link

* fix link

* fix link

* fix link

* fix link

* fix link

* fix link

* fix link

* fix link

* fix link

* fix link

* fix link

* fix link

* update mod date

* fix links

* fix links

* fix links

* fix links

* fix links

* fix links

* fix links

* fix links

* fix links

* fix links

* fix links

* fix links

* fix links

* fix links

* fix links

* fix links

* fix links

* fix links

* fix links

* fix links

* fix links

* fix links

* fix links

* fix links

* fix links

* fix links

* fix links

* fix links

* fix links

* fix links

* fix links

* update links

* update links

* update links

* update links

* update links

* update links

* update links

* update links

* update links

* update links

* update links

* update links

* update links

* update links

* update links

* update links

* update links

* update links

* update links

* update links

* update links

* update links

* update links

* update links

* update links

* update links

* update links

* update links

* update links

* update links

* update links

* update links

* update links

* update links

* update links

* update links

* update links

* update links

* update links

* update links

* update links

* update links

* update links

* update links

* update links

* update links

* update links

* update links

* update links

* update links

* update links

* update links

* Update code-discovery.md

* Update taskbar-discovery.md

* Update conditional-execution.md

* Update memory-dump-evasion.md

* Update execution-dependency.md

* Update compromise-data-integrity.md

* Update dns-communication.md

* Update http-communication.md

* Update interprocess-communication.md

* Update socket-communication.md

* Update wininet.md

* Update generate-pseudorandom-sequence.md

* Update modulo.md

* Update noncryptographic-hash.md

* Update create-directory.md

* Update delete-directory.md

* Update delete-file.md

* Update get-file-attributes.md

* Update move-file.md

* Update read-file.md

* Update terminate-thread.md

* Update set-file-attributes.md

* Update writes-file.md

* Update allocate-memory.md

* Update change-memory-protection.md

* Update console.md

* Update registry.md

* Update allocate-thread-local-storage.md

* Update check-mutex.md

* Update terminate-process.md

* Update create-mutex.md

* Update create-process.md

* Update set-thread-local-storage-value.md

* Update resume-thread.md

* Update enumerate-threads.md

* Update create-thread.md

* update for 3.1 release

* update for 3.1 release

* update for 3.1 release

---------

Co-authored-by: ryan <ryanxu@wustl.edu>
Co-authored-by: brightmt <50853930+brightmt@users.noreply.github.com>
2024-05-01 16:09:33 -04:00

9.2 KiB

ID C0042
Objective(s) Process
Related ATT&CK Techniques None
Version 2.2
Created 4 December 2020
Last Modified 30 April 2024

Create Mutex

Malware creates a mutex.

Use in Malware

Name Date Method Description
Poison Ivy 2005 -- Poison Ivy has a default process mutex, but can be altered at build time. [1]
Stuxnet 2010 -- Malware creates global mutexes that signal rootkit installation has occurred successfully. [2]
Hupigon 2013 -- Hupigon creates a mutex. [3]
Kovter 2016 -- Kovter creates a mutex. [3]
Redhip 2011 -- Redhip creates a mutex. [3]
Rombertik 2015 -- Rombertik creates a mutex. [3]

Detection

Tool: capa Mapping APIs
create mutex Create Mutex (C0042) kernel32.CreateMutex, kernel32.CreateMutexEx, System.Threading.Mutex::ctor
lock file Create Mutex (C0042) fcntl
Tool: CAPE Mapping APIs
banker_zeus_mutex Create Mutex (C0042) --
parallax_mutexes Create Mutex (C0042) --
gandcrab_mutexes Create Mutex (C0042) --
packer_armadillo_mutex Create Mutex (C0042) --
fleercivet_mutex Create Mutex (C0042) --
renamer_mutexes Create Mutex (C0042) --
revil_mutexes Create Mutex (C0042) --
trickbot_mutex Create Mutex (C0042) --
rat_fynloski_mutexes Create Mutex (C0042) --
rat_beebus_mutexes Create Mutex (C0042) --
xpertrat_mutexes Create Mutex (C0042) --
nemty_mutexes Create Mutex (C0042) --
stop_ransom_mutexes Create Mutex (C0042) --
okrum_mutexes Create Mutex (C0042) --
pysa_mutexes Create Mutex (C0042) --
banker_cridex Create Mutex (C0042) --
fonix_mutexes Create Mutex (C0042) --
germanwiper_mutexes Create Mutex (C0042) --
ratsnif_mutexes Create Mutex (C0042) --
crat_mutexes Create Mutex (C0042) --
neshta_mutexes Create Mutex (C0042) --
banker_spyeye_mutexes Create Mutex (C0042) --
powerpool_mutexes Create Mutex (C0042) --
geodo_banking_trojan Create Mutex (C0042) --
deepfreeze_mutex Create Mutex (C0042) --
rat_xtreme_mutexes Create Mutex (C0042) --
lokibot_mutexes Create Mutex (C0042) --
blackrat_mutexes Create Mutex (C0042) --
rat_plugx_mutexes Create Mutex (C0042) --
obliquerat_mutexes Create Mutex (C0042) --
cypherit_mutexes Create Mutex (C0042) --
protonbot_mutexes Create Mutex (C0042) --
cryptomix_mutexes Create Mutex (C0042) --
phorpiex_mutexes Create Mutex (C0042) --
venomrat_mutexes Create Mutex (C0042) --
dcrat_mutexes Create Mutex (C0042) --
andromut_mutexes Create Mutex (C0042) --
azorult_mutexes Create Mutex (C0042) --
dharma_mutexes Create Mutex (C0042) --
rat_quasar_mutexes Create Mutex (C0042) --
bot_russkill Create Mutex (C0042) --
snake_ransom_mutexes Create Mutex (C0042) --
limerat_mutexes Create Mutex (C0042) --
qulab_mutexes Create Mutex (C0042) --
allaple_mutexes Create Mutex (C0042) --
banker_zeus_p2p Create Mutex (C0042) --
carberp_mutex Create Mutex (C0042) --
rat_poisonivy_mutexes Create Mutex (C0042) --
satan_mutexes Create Mutex (C0042) --
medusalocker_mutexes Create Mutex (C0042) --
remcos_mutexes Create Mutex (C0042) --

C0042 Snippet

Process::Create Mutex SHA256: 0b8e662e7e595ef56396a298c367b74721d66591d856e8a8241fcdd60d08373c Location: 0x402A1E
push    eax     ; name of mutex
push    0x0     ; if the thread that creates the mutex owns it (false, in this case)
push    0x0     ; optional security descriptor set to NULL, so default security descriptor will be used
call    dword ptr [->KERNEL32.DLL::CreateMutexW]        ; call function to create mutex

References

[1] https://www.fortinet.com/blog/threat-research/deep-analysis-of-new-poison-ivy-variant

[2] https://docs.broadcom.com/doc/security-response-w32-stuxnet-dossier-11-en

[3] capa v4.0, analyzed at MITRE on 10/12/2022