Threat Database Rootkits Rootkit.Boot.Pihar.B

Rootkit.Boot.Pihar.B

By ESGI Advisor in Rootkits

Threat Scorecard

Popularity Rank: 17,634
Threat Level: 80 % (High)
Infected Computers: 203
First Seen: November 18, 2011
Last Seen: March 28, 2026
OS(es) Affected: Windows

Rootkit.Boot.Pihar.B is a dangerous rootkit program that conceals its existence on the infected computer system. Rootkit.Boot.Pihar.B is complicated to find and delete from the compromised PC system. Rootkit.Boot.Pihar.B can spread via Trojans or malicious email attachments. Also, Rootkit.Boot.Pihar.B can spread via insecure software downloads that may seem to be legitimate. Get rid of Rootkit.Boot.Pihar.B as early as possible.

Analysis Report

General information

Family Name: Trojan.AveMaria.GA
Signature status: No Signature

Known Samples

MD5: 302086a18ca179f865e178671ac36d15
SHA1: 6e6eb450c1e3a5a4976eca3fc1ff551167b73bc4
SHA256: 5E3CB1F7BAD24F1467D57156567D06E303DEA3578CCB75DB2A5987C23A97DA9C
File Size: 1.40 MB, 1401856 bytes
MD5: fdf2244a711b7c6d53492734e8199fa6
SHA1: 6666dad91d3e053a9886a8887575bf07c9470ee5
SHA256: 8D407F427AFEE96EA6956E573DB1866BCB91F257250D1EC6CFAB9E9446D28749
File Size: 1.56 MB, 1559040 bytes

Windows Portable Executable Attributes

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have relocations information
  • File doesn't have security information
  • File has TLS information
  • File is 32-bit executable
  • File is console application (IMAGE_SUBSYSTEM_WINDOWS_CUI)
  • File is either console or GUI application
  • File is Native application (NOT .NET application)
  • File is not packed
Show More
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

File Traits

  • No Version Info
  • x86

Block Information

Total Blocks: 6,239
Potentially Malicious Blocks: 19
Whitelisted Blocks: 5,383
Unknown Blocks: 837

Visual Map

0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? ? ? ? ? ? ? 0 0 0 0 0 0 ? 0 ? 0 ? 0 0 0 0 0 0 0 ? ? 0 ? ? ? 0 ? 0 0 0 ? ? ? ? ? 0 ? 0 ? x 0 ? ? ? ? ? ? ? ? ? 0 ? ? ? ? ? ? ? ? 0 0 0 0 ? ? ? ? ? 0 ? 0 0 0 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 0 ? 0 ? 0 0 ? ? ? 0 ? ? ? ? ? 0 ? 0 ? 0 ? 0 0 ? ? 0 0 0 ? 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? ? ? ? 0 0 0 ? 0 ? 0 0 0 ? ? ? 0 0 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? 0 ? 0 ? 0 ? 0 ? ? 0 0 0 ? 0 ? ? ? ? ? ? ? ? 0 ? ? ? 0 0 0 0 ? 0 0 ? 0 ? ? ? ? ? 0 ? ? ? 0 0 0 0 ? 0 0 ? ? 0 ? ? ? 0 ? ? ? ? 0 ? ? 0 ? ? ? ? ? ? 0 ? ? 0 ? 0 0 ? 0 ? ? 0 0 ? ? ? ? ? ? ? ? ? 0 ? ? ? ? 0 ? ? ? ? ? 0 0 0 ? 0 0 0 ? ? ? ? 0 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? 0 0 0 ? ? ? ? ? ? ? ? ? ? 0 ? ? ? ? ? 0 ? ? ? 0 ? 0 ? 0 ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? 0 0 0 ? 0 0 0 ? 0 0 0 0 ? 0 ? 0 0 0 ? ? ? ? 0 ? ? 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x ? ? 0 0 0 0 0 0 ? 0 0 ? ? ? ? ? ? ? ? ? ? ? ? ? ? 0 0 0 0 0 0 ? 0 ? ? ? ? ? ? 0 0 ? 0 0 ? 0 0 ? 0 0 ? x ? ? 0 0 0 0 ? ? ? ? ? ? ? 0 0 0 0 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? 0 0 0 0 ? 0 0 ? ? ? ? ? ? ? ? ? ? ? 0 0 0 0 0 ? ? ? ? ? ? ? ? ? ? 0 0 0 0 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? 0 0 ? 0 ? 0 ? ? 0 0 0 0 ? 0 0 0 0 0 ? ? ? 0 0 ? ? 0 ? ? x x x ? ? 0 0 0 0 ? ? ? 0 ? 0 0 0 ? ? ? 0 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? 0 0 0 ? ? ? ? 0 0 0 ? ? ? ? ? ? ? ? ? ? 0 ? ? ? ? ? 0 0 ? ? ? ? ? ? ? 0 0 ? ? 0 0 ? ? ? 0 ? ? ? ? ? ? ? ? ? ? ? 0 0 0 0 ? ? ? ? ? ? 0 0 ? ? 0 ? 0 x 0 0 0 0 0 0 0 0 0 0 ? ? ? 0 0 0 ? 0 0 0 ? ? ? 0 0 0 0 ? 0 ? ? 0 0 0 0 0 0 0 0 0 ? ? ? 0 ? ? 0 ? 0 ? ? ? 0 0 ? ? 0 0 ? 0 0 0 ? ? ? ? ? ? ? 0 0 0 ? 0 ? 0 ? ? ? 0 ? 0 ? ? ? ? ? ? 0 ? 0 0 0 ? 0 0 0 ? 0 0 0 0 ? ? ? ? ? ? ? 0 0 ? ? 0 0 ? 0 0 0 ? 0 0 0 0 0 ? 0 0 ? ? 0 ? ? 0 ? ? 0 ? ? 0 ? ? 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 0 0 ? 0 ? ? ? ? 0 0 0 0 0 ? ? 0 ? 0 0 0 0 ? ? ? ? 0 0 ? ? ? 0 ? 0 ? 0 0 0 ? 0 ? ? 0 0 ? ? 0 0 0 0 ? 0 0 ? ? ? ? ? 0 0 0 ? 0 ? ? ? ? ? ? 0 ? ? ? 0 ? ? 0 ? ? ? ? ? 0 0 0 ? ? 0 ? ? ? ? ? ? ? 0 ? 0 ? ? 0 ? 0 ? 0 ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? ? ? ? ? ? ? ? ? ? ? 0 0 0 ? ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 0 0 0 0 0 0 0 0 0 ? 0 0 0 0 0 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? x 0 0 0 ? ? ? 0 0 0 0 0 ? ? ? ? ? ? ? 0 0 ? 0 0 ? 0 0 ? ? 0 0 0 ? ? ? ? ? ? ? ? ? 0 0 x 0 ? ? ? 0 0 0 0 0 ? ? ? ? ? ? ? ? ? ? 0 0 ? ? 0 ? ? ? ? ? ? 0 0 0 ? ? ? 0 ? ? ? 0 0 ? ? ? ? ? ? ? ? ? ? ? ? ? 0 0 ? 0 0 ? ? 0 0 0 0 0 0 ? 0 ? 0 ? ? ? ? ? ? 0 0 ? ? ? ? ? ? ? ? ? ? 0 0 0 0 ? ? ? ? ? ? ? ? ? ? ? ? ? 0 0 0 0 0 0 0 0 ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 0 ? 0 0 0 ? 0 ? ? ? ? ? ? ? ? 0 0 0 0 0 ? 0 0 0 0 0 0 ? x ? 0 ? 0 0 0 0 ? ? 0 ? ? ? ? 0 ? 0 ? ? ? ? 0 0 0 0 ? 0 0 0 0 ? 0 ? ? ? ? ? 0 0 0 0 0 ? 0 0 ? ? ? 0 0 ? 0 ? ? ? 0 ? ? ? 0 0 0 0 1 1 1 1 1 1 1 1 1 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 0 ? ? ? ? ? ? 0 ? ? ? 0 ? ? 0 0 ? ? ? ? ? ? ? 0 0 ? 0 0 ? ? 0 ? ? ? ? ? ? ? 0 0 ? ? 0 0 0 0 0 0 0 ? ? 0 0 0 0 0 0 x x x ? 0 ? ? ? ? ? 0 0 0 0 ? 0 0 ? 0 0 ? 0 ? ? ? 0 0 ? ? ? ? ? ? ? ? ? ? 0 ? 0 0 ? ? ? ? ? ? ? ? ? ? ? ? ? ? 0 0 0 0 0 0 ? 0 0 ? ? ? 0 0 0 ? ? ? ? 0 0 0 0 ? ? 0 0 ? ? ? 0 ? ? 0 0 x 0 ? ? ? ? ? 0 0 ? ? 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x ? ? ? ? ? ? 0 0 0 0 0 ? 0 0 0 x x ? 0 ? 0 0 0 0 ? 0 0 ? 0 0 0 ? 0 0 ? ? 0 0 0 0 ? ? ? 0 0 0 0 0 ? ? ? 0 ? ? 0 ? ? ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 2 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 1 1 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 1 1 0 0 0 1 1 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0
... Data truncated
0 - Probable Safe Block
? - Unknown Block
x - Potentially Malicious Block

Similar Families

  • Agent.AIVD
  • CsgoHack.RB
  • DLLHijack.F

Windows API Usage

Category API
Network Winsock2
  • WSAStartup

Trending

Most Viewed

Loading...