



C:\Users<User>\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup
- Family name: Kalim
- TA: MuddyWater
- SHA256 = 0c8071494bc155c96f2cee998200f63efffcb5a064c021de0925504271806229
- C2 = moodleuni[.]com
- MicrosoftUpdateSerice.lnk
- 150.171.27.12 (From VirusTotal)
rule kalim{
meta:
description = "Detects Kalim malware"
author = "SalahEldin Fikri"
strings:
$m1 = "kalim.pdb" wide ascii
$s1 = "UPLOAD"
$s2 = "isHidden"
$s3 = "/command"
$s4 = "sleepTime"
$s5 = "hardwareId"
$s6 = "pending"
$s7 = "ctrlc"
$s8 = "terminate"
$s9 = { 8D 01 02 04 08 10 20 40 80 1B 36 }
$s10 = "KifHsNH6Xhgyebsr"
condition:
uint16(0) == 0x5A4D and
filesize < 500KB and
($m1) and
7 of ($s*)
}
| Tactic | Technique ID | Name |
|---|
| Persistence | T1547.001 | Startup Folder |
| Defense Evasion | T1036.005 | Masquerading |
| Execution | T1204.002 | User Execution |
| Command & Control / Staging | T1105 | Ingress Tool Transfer |
| Defense Evasion | T1559.001 | COM Abuse |