Threat Database Trojans Trojan.MSIL.Downloader.Agent.ANFI

Trojan.MSIL.Downloader.Agent.ANFI

By CagedTech in Trojans

Threat Scorecard

Popularity Rank: 17,759
Threat Level: 80 % (High)
Infected Computers: 25
First Seen: November 21, 2023
Last Seen: December 2, 2025
OS(es) Affected: Windows

Analysis Report

General information

Family Name: Trojan.MSIL.Downloader.Agent.ANFI
Signature status: No Signature

Known Samples

MD5: 42cebc943ce6a5ecde9b2648954df9c3
SHA1: 93b5bcc3cde88938c41eeb530f7d453fa56c19a9
SHA256: C82A409FFB78F28ABD0105AEB328041D9FA6E2720F970D7865F8CC8E95E4882A
File Size: 2.93 MB, 2929152 bytes

Windows Portable Executable Attributes

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have security information
  • File is .NET application
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
Show More
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Windows PE Version Information

Name Value
Assembly Version 1.0.0.0
File Version 1.0.0.0
Internal Name Azor.exe
Original Filename Azor.exe
Product Version 1.0.0.0

File Traits

  • .NET
  • GenKrypt
  • HighEntropy
  • x86

Block Information

Total Blocks: 1,695
Potentially Malicious Blocks: 246
Whitelisted Blocks: 711
Unknown Blocks: 738

Visual Map

x ? ? ? ? 0 0 x 0 ? 0 x 0 0 0 0 0 0 0 ? 0 ? x ? 0 0 0 x 0 ? 0 0 0 ? x ? ? ? ? x ? ? ? 0 x 0 0 0 ? ? ? 0 0 0 0 ? 0 x ? ? ? 0 0 0 ? ? ? ? ? ? ? ? 0 0 0 0 x ? 0 0 0 0 0 ? ? ? 0 0 0 ? ? ? ? ? ? ? 0 0 ? ? ? ? ? ? ? 0 0 ? ? ? ? ? ? ? 0 0 ? ? ? ? ? ? ? 0 0 ? ? ? ? ? ? ? x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? ? 0 0 0 ? x ? ? ? x x 0 0 x ? ? x ? 0 0 ? 0 x 0 ? ? 0 x ? ? ? ? ? ? ? ? ? ? ? x 0 0 0 0 0 0 ? 0 0 ? x ? ? ? 0 x x x 0 ? ? ? ? ? ? ? 0 x 0 0 0 0 0 0 0 0 0 x 0 ? 0 x ? ? x ? ? 0 x 0 0 0 0 0 x ? ? ? ? ? ? x 0 0 0 0 0 0 0 ? 0 ? 0 x ? ? ? ? ? 0 0 0 0 0 0 0 0 0 0 ? ? ? 0 0 0 0 0 x 0 0 ? x ? ? ? 0 0 0 x x 0 x 0 0 ? ? ? 0 0 ? 0 ? 0 0 0 0 0 0 0 ? ? ? ? ? ? x ? 0 0 ? 0 ? ? ? x ? 0 0 0 0 0 0 0 0 0 0 ? 0 ? ? ? ? x 0 0 0 0 x 0 0 0 ? 0 0 0 0 0 ? x ? x ? ? 0 0 0 ? ? ? ? 0 0 ? x ? 0 ? 0 0 0 0 x 0 0 0 0 ? ? ? 0 0 ? 0 0 0 0 ? 0 0 ? ? 0 ? ? ? ? 0 0 0 0 0 ? 0 ? x 0 0 ? 0 ? 0 ? 0 ? 0 0 x 0 x ? ? 0 0 ? ? x 0 0 0 ? x 0 0 ? x 0 0 ? x ? 0 ? ? x ? 0 0 ? ? x ? 0 ? x ? x 0 0 ? ? ? ? ? ? 0 ? 0 ? ? ? 0 0 0 0 0 0 0 0 ? ? ? ? ? 0 ? ? x 0 0 0 0 ? 0 0 0 x 0 0 ? 0 ? x ? ? ? ? ? ? ? ? ? x 0 ? 0 ? ? ? ? ? ? ? ? ? ? ? x 0 0 0 0 0 0 0 0 x 0 0 ? 0 0 ? ? ? ? ? ? ? ? ? ? ? ? x ? x 0 0 ? ? x ? ? x x ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? x 0 0 0 0 0 0 0 0 x x x ? ? ? x 0 x x ? ? ? ? ? ? ? ? ? 0 ? ? ? ? 0 0 ? ? x x 0 0 0 x x 0 0 0 0 0 ? ? ? ? 0 0 0 0 0 x 0 ? ? x 0 ? ? ? ? 0 ? ? ? ? ? ? ? 0 x 0 0 0 0 x x x x x ? 0 ? 0 ? 0 0 0 0 ? 0 ? 0 ? ? ? ? ? 0 0 0 0 x 0 0 x ? x x 0 0 0 ? ? 0 0 0 x ? 0 0 ? 0 0 x ? x 0 0 0 x ? 0 ? 0 ? 0 ? 0 ? 0 ? ? x 0 0 0 ? ? 0 ? ? x x x 0 x ? ? x 0 0 0 x 0 0 0 ? 0 ? 0 0 x x ? x 0 0 0 0 ? ? 0 x 0 0 x ? x ? x 0 0 0 0 0 0 ? 0 0 0 0 ? 0 0 0 ? 0 0 ? 0 ? 0 0 0 ? ? ? ? 0 0 x ? ? 0 x ? ? ? 0 ? ? ? ? ? 0 0 ? x 0 0 0 0 0 0 ? ? ? 0 ? ? ? ? ? ? ? ? ? ? ? ? x 0 0 0 0 0 0 0 0 0 ? 0 0 ? 0 ? x ? ? 0 0 0 0 ? 0 ? ? 0 x x x x ? x x 0 ? x ? ? ? ? ? ? ? ? ? 0 ? ? ? ? x 0 ? ? x x 0 0 0 x x 0 0 0 0 0 0 0 x ? 0 ? x 0 ? 0 ? ? ? ? 0 0 ? ? x 0 0 0 0 ? x ? ? ? ? ? x ? ? ? ? ? ? ? ? x ? ? ? ? 0 0 0 0 0 ? ? ? ? x x ? x x ? 0 ? ? ? ? ? ? ? ? ? ? 0 ? x ? x ? ? ? ? ? ? x 0 0 0 0 ? ? x x ? ? ? x x ? x ? ? x ? ? x x ? ? ? ? ? x x ? x ? x ? ? x ? ? ? ? ? 0 0 0 0 0 ? x 0 ? 0 x x ? x 0 ? x 0 x x 0 ? ? ? x ? ? 0 0 0 0 ? 0 ? 0 ? ? x 0 0 ? 0 0 0 x 0 x x 0 0 x 0 0 0 0 0 ? ? 0 0 0 0 0 ? 0 ? x 0 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? 0 0 0 0 0 x 0 0 0 ? ? ? ? x 0 0 0 ? 0 0 0 0 0 0 0 0 0 0 ? 0 ? 0 ? ? ? x ? ? ? ? x 0 0 0 0 0 0 0 ? 0 x 0 0 0 0 ? ? 0 x ? 0 ? 0 0 x x x ? ? ? x 0 ? x ? ? ? ? ? ? ? ? ? 0 ? ? ? ? 0 ? 0 ? ? ? x 0 0 0 x x 0 x 0 0 0 x ? 0 ? 0 0 ? ? ? ? ? x ? ? ? ? ? x 0 0 0 x ? 0 0 0 x x 0 0 0 0 0 ? 0 x 0 ? ? 0 ? ? 0 0 ? x ? ? ? ? ? ? 0 0 ? x ? 0 ? ? x 0 0 0 ? ? ? ? x x 0 0 ? ? ? 0 0 0 0 0 0 0 ? x ? ? ? ? 0 0 0 0 0 ? ? 0 0 0 0 0 0 ? x ? x ? ? ? ? ? ? ? x x ? 0 0 0 0 ? ? x ? ? ? ? ? ? x 0 0 0 ? x ? ? 0 0 x ? 0 ? x x ? 0 ? 0 ? ? ? 0 0 0 0 ? ? 0 ? 0 0 0 ? ? x ? ? x 0 ? ? ? x ? ? ? 0 0 0 0 0 x ? 0 0 0 0 0 x 0 ? 0 0 x x 0 ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? ? x 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? x x x 0 0 0 0 ? 0 ? ? 0 0 x ? ? ? ? x 0 0 0 0 x ? 0 ? ? ? ? ? ? 0 ? x ? ? 0 ? x 0 0 x ? 0 0 ? x x 0 ? ? 0 0 0 ? ? ? ? 0 0 0 ? ? 0 x ? ? x 0 ? ? ? 0 ? 0 0 0 0 0 0 0 x ? 0 ? 0 x 0 0 0 0 0 0 0 ? ? 0 ? 0 x 0 0 0 0 0 0 ? ? ? 0 ? 0 0 0 0 ? 0 ? 0 ? 0 x 0 0 0 0 0 0 0 0 0 x 0 ? ? ? 0 0 0 x x 0 x x x x ? x x x x ? ? ? 0 0 0 0 0 0 0 ? ? ? x x ? x 0 ? x ? ? ? ? 0 0 ? x 0 0 0 0 0 ? x ? ? ? ? ? ? 0 0 0 0 0 ? x ? ?
0 - Probable Safe Block
? - Unknown Block
x - Potentially Malicious Block

Windows API Usage

Category API
User Data Access
  • GetUserDefaultLocaleName
  • GetUserObjectInformation
Anti Debug
  • NtQuerySystemInformation
Other Suspicious
  • AdjustTokenPrivileges
Encryption Used
  • BCryptOpenAlgorithmProvider
Process Manipulation Evasion
  • NtUnmapViewOfSection
  • ReadProcessMemory
  • VirtualAllocEx
Process Shell Execute
  • CreateProcess

Shell Command Execution

c:\users\user\downloads\93b5bcc3cde88938c41eeb530f7d453fa56c19a9_0002929152

Trending

Most Viewed

Loading...