MAL_APT_Shellcode_Loader_Jul26

Rule Info

Name
MAL_APT_Shellcode_Loader_Jul26
Author
MalGamy
Description
Detects a shellcode loader that uses a custom XOR based decryption routine to load and execute shellcode from memory, seen being used by OceanLotus APT group
Score
80
Date
2026-07-27
Minimum Yara
3.5.0
Rule Hash
b5b54b833dfda485f7b27f2a605add28
Tags
['G0050', 'APT', 'MAL', 'FILE', 'EXE']
Required Modules
[]

Antivirus Verdicts

Rating
Number of Samples
Malicious (>= 10 engines)
6
Suspicious (< 10 engines)
1
Clean (0 engines)
0

Rule Matches

Timestamp
Positives
Total
Hash
VT
2026-09-04 04:49:26
11
71
12171d34816dc8e0e4c113602c23f267a26d25580335b6b67b29dc413f8ceab3
2026-09-04 04:48:38
11
71
ce0af310e81d38c3fd545879bed56b9d5bb6b25e788c9d83a96216b70282c268
2026-09-04 04:46:36
12
71
8b12ecf06fc2d48e404e8ea3db0153612a967cc77745d8fd68c391fdc906e974
2026-09-04 04:45:27
12
71
38252394c6797d73bd0344975c58c1a10ed275ff511e9387616a869f95237313
2026-09-01 06:58:25
10
71
3e78d993ef001b2cc6df5d5920592426116ca2306735a5bceb172246be81ebcb
2026-08-03 07:44:07
9
72
9edf3e7e7c70e794d1e082814b2b359395a965b946c43d263c3ef7c197344a48
2026-08-01 13:34:36
13
66
ba91deb9568dcb11c2943a57ae596cebd4fbe3d5a1e1967aa4ffb52296b565ea

Rule Matches per Month (last 24 months)