[email protected]

Classification: Malicious

[email protected] is a malicious file sample. Linked to Bad Rabbit, Mimikatz malware. Reported by 6 threat sources, last seen 2026-08-29.

Detection summary

  • 88 antivirus detections (91% detection ratio)
  • 0 IDS alerts
  • 63 processes observed
  • 2 contacted hosts
  • 0 DNS requests

MITRE ATT&CK associations

Malware families: BAD RABBIT (S0606) MIMIKATZ (S0002)

Blacklist sightings

Description Source First seen Last seen Labels MITRE ATT&CK
Badrabbit Triage 2026-01-31 23:35:34 2026-08-29 01:15:46 malicious-activity S0606 Bad Rabbit
Generic Malware Cyber Threat Alliance 2026-08-26 10:01:44 2026-08-27 10:14:54 malicious-activity
Mimikatz Triage 2026-04-08 13:34:41 2026-04-17 01:03:28 malicious-activity S0002 Mimikatz
Generic Malware Hybrid-Analysis 2023-07-22 18:30:03 2026-04-16 09:45:05
MimiKatz ThreatFox Abuse.ch 2025-03-17 17:37:28 2025-03-19 17:27:37 S0002 Mimikatz
BadRabbit MalwareBazaar Abuse.ch 2022-04-19 16:18:28 2022-04-19 16:18:28 malicious-activity S0606 Bad Rabbit
Generic.Malware MalwareBazaar Abuse.ch 2022-04-19 16:18:28 2022-04-19 16:18:28 malicious-activity
locky,petya,ransomware,BadRabbit Maltiverse 2017-10-26 07:04:40 2017-10-26 07:04:40

Tags

rootkit locky petya ransomware badrabbit win.mimikatz windows-server-utility mimikatz discovery execution persistence adware spyware android linux macos

Sample information

Filenames
[email protected], BadRabbit.exe, [email protected], UrgentXContractXAction.pdf.exe, Urgent Contract Action.pdf.exe, runbad.exe, [email protected], Urget Contract Action_Urgent Contract Action.pdf.exe, 630325cac09ac3fab908f903e3b00d0dadd5fdaa0875ed8496fcbb97a558d0da, Trojan-Ransom.Win32.BadRabbit.e-630325cac09ac3fab908f903e3b00d0dadd5fdaa0875ed8496fcbb97a558d0da.bin
File type
PE32 executable (console) Intel 80386, for MS Windows
Size
441899 bytes
MD5
fbbdc39af1139aebba4da004475e8839
SHA-1
de5c8d858e6e41da715dca1c019df0bfb92d32c0
SHA-256
630325cac09ac3fab908f903e3b00d0dadd5fdaa0875ed8496fcbb97a558d0da
SHA-512
74eca8c01de215b33d5ceea1fda3f3bef96b513f58a750dba04b0de36f7ef4f7846a6431d52879ca0d8641bfd504d4721a9a96fa2e18c6888fd67fa77686af87
First indexed
2017-10-26 07:04:40
Last updated
2026-08-28 06:07:21

Antivirus detections

EngineDetection
ALYacTrojan.Ransom.BadRabbit
APEXMalicious
AVGWin32:Malware-gen
AhnLab-V3Trojan/Win32.Diskcoder.R211512
AlibabaRansom:Win32/Agent.190220
Antiy-AVLTrojan[Ransom]/Win32.BadRabbit
ArcabitTrojan.Ransom.BadRabbit.A
AvastWin32:Malware-gen
AviraTR/Diskcoder.ezxim
BaiduWin32.Trojan.Ransom.b
BitDefenderTrojan.Ransom.BadRabbit.A
BkavW32.RsRabND.Worm
CAT-QuickHealTrojan.Mauvaise.SL1
CTXexe.trojan.badrabbit
CrowdStrikewin/malicious_confidence_100% (W)
CylanceUnsafe
CynetMalicious (score: 99)
DeepInstinctMALICIOUS
DrWebTrojan.BadRabbit.2
ESET-NOD32Win32/Diskcoder.D
Elasticmalicious (high confidence)
EmsisoftTrojan-Ransom.BadRabbit (A)
F-SecureTrojan:W32/Rabbad.A
FortinetW32/Diskcoder.D!tr.ransom
GDataWin32.Trojan-Ransom.BadRabbit.C
GoogleDetected
GridinsoftTrojan.Win32.Gen.zv!s1
IkarusTrojan.Win32.Diskcoder
JiangminTrojan.BadRabbit.d
K7AntiVirusTrojan ( 0051a3031 )
K7GWTrojan ( 0051a3031 )
KasperskyTrojan-Ransom.Win32.BadRabbit.e
KingsoftWin32.Troj.Blackmail.lc
LionicTrojan.Win32.BadRabbit.tp36
MalwarebytesRansom.BadRabbit
MaxSecureTrojan.Malware.121218.susgen
McAfeeGeneric.adp
McAfeeDti!630325CAC09A
MicroWorld-eScanTrojan.Ransom.BadRabbit.A
MicrosoftRansom:Win32/Tibbar.A
NANO-AntivirusTrojan.Win32.BadRabbit.evwtjg
Paloaltogeneric.ml
PandaW32/Ransom.G.worm
RisingRansom.DiskCoder!1.AE39 (CLASSIC)
SangforSuspicious.Win32.Save.a
SkyhighGeneric.adp
SophosTroj/Ransom-ERK
SymantecRansom.BadRabbit
TACHYONRansom/W32.BadRabbit.441899
TencentMalware.Win32.Gencirc.10b6d41e
Trapminesuspicious.low.ml.score
TrendMicroRansom_BADRABBIT.A
TrendMicro-HouseCallRansom_BADRABBIT.A
VBA32BScope.Trojan.BadRabbit
VIPRETrojan.Ransom.BadRabbit.A
VaristW32/DiskCoder.A.gen!Eldorado
ViRobotTrojan.Win32.S.Ransom.441899
VirITTrojan.Win32.BadRabbit.A
WebrootW32.Adware.Gen
XcitiumMalware@#1khr9uloessgt
YandexTrojan.GenAsa!ZViGq23r774
ZillyaTrojan.Gen.Win32.1539
ZoneAlarmTroj/Ransom-ERK
ZonerTrojan.Win32.64391
alibabacloudRansomWare
huorongRansom/BadRabbit.a
ClamAVWin.Dropper.Diskcoder-6355411-0
MicroWorld-eScanTrojan.GenericKD.6139887
Cybereasonmalicious.af1139
CyrenW32/DiskCoder.A.gen!Eldorado
BitDefenderTrojan.GenericKD.6139887
TencentMalware.Win32.Gencirc.10b9bb5e
Ad-AwareTrojan.GenericKD.6139887
ComodoMalware@#1khr9uloessgt
F-SecureTrojan.TR/Diskcoder.ezxim
McAfee-GW-EditionGeneric.adp
FireEyeTrojan.GenericKD.6139887
SophosMal/Generic-S + Troj/Ransom-ERK
SentinelOneStatic AI - Suspicious PE
WebrootW32.Badrabbit.Ransom
KingsoftWin32.Troj.Blackmail.lc.(kcloud)
GridinsoftTrojan.Win32.Ransom.zv!s1
ArcabitTrojan.Generic.D5DAFEF
CynetMalicious (score: 100)
MAXmalware (ai score=100)
RisingRansom.Diskcoder!1.AE39 (CLOUD)
IkarusTrojan-Ransom.BadRabbit
BitDefenderThetaGen:NN.ZexaF.34588.Au3@aKppIcai

Network contacts

192.168.0.0 192.168.0.1

Process list

NameCommand line
BadRabbit.exe
rundll32.exe%WINDIR%\system32\rundll32.exe %WINDIR%\infpub.dat,#1 15
cmd.exe/c schtasks /Delete /F /TN rhaegal
schtasks.exeschtasks /Delete /F /TN rhaegal
cmd.exe/c schtasks /Create /RU SYSTEM /SC ONSTART /TN rhaegal /TR "%WINDIR%\system32\cmd.exe /C Start \"\" \"%WINDIR%\dispci.exe\" -id 1030153374 && exit"
schtasks.exeschtasks /Create /RU SYSTEM /SC ONSTART /TN rhaegal /TR "%WINDIR%\system32\cmd.exe /C Start \"\" \"%WINDIR%\dispci.exe\" -id 1030153374 && exit"
cmd.exe/c schtasks /Create /SC once /TN drogon /RU SYSTEM /TR "%WINDIR%\system32\shutdown.exe /r /t 0 /f" /ST 02:09:00
schtasks.exeschtasks /Create /SC once /TN drogon /RU SYSTEM /TR "%WINDIR%\system32\shutdown.exe /r /t 0 /f" /ST 02:09:00
8E66.tmp\\.\pipe\{65B156F8-F73C-4B42-B512-941DD0FD4AF2}
cmd.exe/c wevtutil cl Setup & wevtutil cl System & wevtutil cl Security & wevtutil cl Application & fsutil usn deletejournal /D C:
wevtutil.exewevtutil cl Setup
wevtutil.exewevtutil cl System
wevtutil.exewevtutil cl Security
wevtutil.exewevtutil cl Application
fsutil.exefsutil usn deletejournal /D C:
cmd.exe/c schtasks /Delete /F /TN drogon
schtasks.exeschtasks /Delete /F /TN drogon
cmd.exe/C Start "" "%WINDIR%\dispci.exe" -id 1030153374 && exit
dispci.exe-id 1030153374
cmd.exe/c schtasks /Delete /F /TN rhaegal
schtasks.exeschtasks /Delete /F /TN rhaegal
UrgetContractAction_UrgentContractAction.pdf.exe
rundll32.exe%WINDIR%\system32\rundll32.exe %WINDIR%\infpub.dat,#1 15
cmd.exe/c schtasks /Delete /F /TN rhaegal
schtasks.exeschtasks /Delete /F /TN rhaegal
cmd.exe/c schtasks /Create /RU SYSTEM /SC ONSTART /TN rhaegal /TR "%WINDIR%\system32\cmd.exe /C Start \"\" \"%WINDIR%\dispci.exe\" -id 3700855830 && exit"
schtasks.exeschtasks /Create /RU SYSTEM /SC ONSTART /TN rhaegal /TR "%WINDIR%\system32\cmd.exe /C Start \"\" \"%WINDIR%\dispci.exe\" -id 3700855830 && exit"
cmd.exe/c schtasks /Create /SC once /TN drogon /RU SYSTEM /TR "%WINDIR%\system32\shutdown.exe /r /t 0 /f" /ST 15:01:00
schtasks.exeschtasks /Create /SC once /TN drogon /RU SYSTEM /TR "%WINDIR%\system32\shutdown.exe /r /t 0 /f" /ST 15:01:00
47CA.tmp\\.\pipe\{9C27DEFC-31B9-4848-B186-3AD0608C81F1}