Threat Database Trojans Trojan.Rugmi.MY

Trojan.Rugmi.MY

By CagedTech in Trojans

Threat Scorecard

Popularity Rank: 1,066
Threat Level: 80 % (High)
Infected Computers: 247
First Seen: July 11, 2026
Last Seen: August 20, 2026
OS(es) Affected: Windows

Analysis Report

General information

Family Name: Trojan.Rugmi.MY
Signature status: Hash Mismatch

Known Samples

MD5: e6ceb3e5fc711b235fd34cc3e27f5f78
SHA1: c66998ed5b5ffe5aadfb2e59def9ca9a81dcd93f
SHA256: 1B09DA19C1979519105999B650C83DED584246216CA276FD627DB6CD66C9DCCA
File Size: 3.75 MB, 3745792 bytes
MD5: 5e7d85b749baf3fbfbdcd8c9b193f03b
SHA1: 3f1b9e36c52c6ed520b781fdf9730aaa7936b75a
SHA256: 18224BDF7C678B8E9C89111F639C6859A6E8C6CE029F6DB8F30E211402EA26A2
File Size: 1.29 MB, 1289216 bytes
MD5: 25e7ac0da34411eeb244f1925516acfc
SHA1: f33175ff326eacf6ec31c8c08a359deaccdf1b63
SHA256: 04DDBA74153A35237A99012C661D3C3B412E59D94137198366154D1C765A49BC
File Size: 1.03 MB, 1032936 bytes
MD5: f84aaca6c136df6f5d2e117f59fca470
SHA1: 2f0ebdd14c23c173680c262c6cdfa0ea2a850f76
SHA256: F409E50C983D74C2EDE0C00D5748DC5C6D086D0CB45995E68141C9154CBD1C5D
File Size: 1.81 MB, 1805824 bytes
MD5: 8bb55279e3493c7560345e723c8033c8
SHA1: 669cc7f735f6cb2bbbcedc7098ceafd813662c06
SHA256: 989BE1221DB8CB079D5F7C1F3B130E2E1B726619634976C611D741AAACE078CC
File Size: 2.42 MB, 2417832 bytes
Show More
MD5: 2208c24bdb4b5cc66cd65f05eaebe532
SHA1: 3f0889b7932befdafa444c6379ee1b7b1c6e826e
SHA256: 1D52DA2D4D05240BC365D318503E23EF7D3601809F86EBA7EAD7CCAE4E27FFF5
File Size: 1.57 MB, 1565848 bytes
MD5: a1fcc9c2e4c207aec779222992e378d1
SHA1: 69912c04143b9a764a447b0e3921e3c348fdbf62
SHA256: EF50090E566A81E73CA85814CF49E10A53671EB264865A533BF48CAD04950819
File Size: 951.30 KB, 951296 bytes
MD5: dfcdbf07b351826290cbe3168d1278d9
SHA1: f93e47be37cc1d0f1bb9af72a965009c6826725e
SHA256: 72FF278EBC8ED26DDD6A2A0D8428637AEE26D6C05482FA8F6762053507415B63
File Size: 7.03 MB, 7027576 bytes

Windows Portable Executable Attributes

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have resources
  • File doesn't have security information
  • File has exports table
  • File has TLS information
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
Show More
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Windows PE Version Information

Name Value
Comments EZTwain Pro Library
Company Name
  • Atalasoft (www.atalasoft.com)
  • Nokia Corporation and/or its subsidiary(-ies)
  • PFU Limited
  • The OpenSSL Project, https://www.openssl.org/
  • VMware, Inc.
File Description
  • C++ application development framework.
  • EZTwain Pro Library
  • OpenSSL library
  • SsUCommon DLL
  • VMware base library
File Version
  • 17.6.2 build-24409262
  • 4.7.0.0
  • 4.0.6.1
  • 3.0.7
  • 1, 2, 35, 3
Internal Name
  • Eztwain3
  • libcrypto
  • SsUCommon.dll
  • vmwarebase
Legal Copyright
  • Copyright (C) 2010 Nokia Corporation and/or its subsidiary(-ies).
  • Copyright 1998-2023 The OpenSSL Authors. All rights reserved.
  • Copyright PFU Limited 2014-2022
  • Copyright © 1998-2024 Broadcom.
  • ©Atalasoft, a Kofax company. All Rights Reserved.
Legal Trademarks EZTwain and EZTwain Pro are trademarks of Atalasoft.
Original Filename
  • Eztwain3.dll
  • libcrypto
  • QtCore4.dll
  • SsUCommon.dll
  • vmwarebase.dll
Product Name
  • EZTwain Pro
  • Qt4
  • SsUCommon.dll
  • The OpenSSL Toolkit
  • VMware Workstation
Product Version
  • 17.6.2 build-24409262
  • 4.0.6.1
  • 3.0.7
  • 1, 2, 35, 3

Digital Signatures

Signer Root Status
AOMEI International Network Limited COMODO RSA Certification Authority Hash Mismatch
Broadcom Inc DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1 Hash Mismatch
NetEase (Hangzhou) Network Co., Ltd DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1 Hash Mismatch
Tencent Technology (Shenzhen) Company Limited DigiCert Trusted G4 Code Signing RSA4096 SHA384 2021 CA1 Hash Mismatch
Nitro Software, Inc. GlobalSign Code Signing Root R45 Hash Mismatch
Show More
AOMEI International Network Limited GlobalSign CodeSigning CA - G3 Hash Mismatch

File Traits

  • CryptUnprotectData
  • dll
  • HighEntropy
  • imgui
  • x86

Block Information

Total Blocks: 19,301
Potentially Malicious Blocks: 6
Whitelisted Blocks: 18,680
Unknown Blocks: 615

Visual Map

0 0 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? ? ? 0 0 ? ? ? 0 ? ? ? 0 0 ? ? ? ? ? ? ? 0 0 ? ? ? 0 ? 0 ? 0 ? 0 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 ? x 0 ? x x x ? ? ? ? ? ? ? ? ? 0 0 0 0 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 1 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 0 0 0 0 ? 0 0 ? 0 0 0 0 0 0 ? 0 0 0 0 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 0 0 0 1 0 0 1 0 0 0 0 1 0 0 0 0 2 0 0 0 0 0 0 0 0 1 1 0 0 0 0 1 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 2 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 1 0 0 0 1 0 0 0 0 0 ? ? 0 0 0 0 0 0 0 ? 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 ? 0 1 0 0 0 0 0 0 0 0 0 0 0 0
... Data truncated
0 - Probable Safe Block
? - Unknown Block
x - Potentially Malicious Block

Similar Families

  • Agent.ISD
  • Downloader.Agent.EG
  • Kryptik.HFH
  • Loader.DE
  • Rugmi.IFB
Show More
  • Rugmi.PG
  • ShellcodeRunner.FN
  • Trojan.Downloader.Gen.AW
  • Trojan.Downloader.Gen.SH
  • Trojan.ShellcodeRunner.Gen.LC

Files Modified

File Attributes
c:\users\user\appdata\local\microsoft\windows\usrclass.dat{dba6b5ef-640a-11ed-9bcb-f677369d361c}.txr.1.regtrans-ms Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\microsoft\windows\usrclass.dat{dba6b5ef-640a-11ed-9bcb-f677369d361c}.txr.2.regtrans-ms Generic Read,Write Data,Write Attributes,Write extended,Append data

Windows API Usage

Category API
Syscall Use
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtClose
  • ntdll.dll!NtCreateFile
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtQueryAttributesFile
Show More
  • ntdll.dll!NtQueryDebugFilterState
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationFile
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtWriteFile
Process Manipulation Evasion
  • NtUnmapViewOfSection
Process Shell Execute
  • CreateProcess
Anti Debug
  • NtQuerySystemInformation

Shell Command Execution

C:\WINDOWS\SysWOW64\rundll32.exe C:\WINDOWS\system32\rundll32.exe c:\users\user\downloads\c66998ed5b5ffe5aadfb2e59def9ca9a81dcd93f_0003745792.,LiQMAxHB
C:\WINDOWS\SysWOW64\rundll32.exe C:\WINDOWS\system32\rundll32.exe c:\users\user\downloads\3f1b9e36c52c6ed520b781fdf9730aaa7936b75a_0001289216.,LiQMAxHB
C:\WINDOWS\SysWOW64\rundll32.exe C:\WINDOWS\system32\rundll32.exe c:\users\user\downloads\f33175ff326eacf6ec31c8c08a359deaccdf1b63_0001032936.,LiQMAxHB
C:\WINDOWS\SysWOW64\rundll32.exe C:\WINDOWS\system32\rundll32.exe c:\users\user\downloads\2f0ebdd14c23c173680c262c6cdfa0ea2a850f76_0001805824.,LiQMAxHB
C:\WINDOWS\SysWOW64\rundll32.exe C:\WINDOWS\system32\rundll32.exe c:\users\user\downloads\669cc7f735f6cb2bbbcedc7098ceafd813662c06_0002417832.,LiQMAxHB
Show More
C:\WINDOWS\SysWOW64\rundll32.exe C:\WINDOWS\system32\rundll32.exe c:\users\user\downloads\3f0889b7932befdafa444c6379ee1b7b1c6e826e_0001565848.,LiQMAxHB
C:\WINDOWS\SysWOW64\rundll32.exe C:\WINDOWS\system32\rundll32.exe c:\users\user\downloads\69912c04143b9a764a447b0e3921e3c348fdbf62_0000951296.,LiQMAxHB
C:\WINDOWS\SysWOW64\rundll32.exe C:\WINDOWS\system32\rundll32.exe c:\users\user\downloads\f93e47be37cc1d0f1bb9af72a965009c6826725e_0007027576.,LiQMAxHB