Files
roadwy-DefenderYara/Exploit/Win32/ShellCode/Exploit_Win32_ShellCode_RA_MTB.yar
2025-04-26 22:42:45 +08:00

12 lines
445 B
Plaintext

rule Exploit_Win32_ShellCode_RA_MTB{
meta:
description = "Exploit:Win32/ShellCode.RA!MTB,SIGNATURE_TYPE_PEHSTR_EXT,02 00 02 00 02 00 00 "
strings :
$a_02_0 = {c1 ea 05 89 54 24 ?? c7 05 ?? ?? ?? ?? 2e ce 50 91 8b 44 24 ?? 01 44 24 ?? 81 3d ?? ?? ?? ?? 12 09 00 00 75 } //1
$a_02_1 = {33 f7 31 74 24 ?? 8b 44 24 ?? 29 44 24 ?? 81 3d ?? ?? ?? ?? 26 04 00 00 75 } //1
condition:
((#a_02_0 & 1)*1+(#a_02_1 & 1)*1) >=2
}