typeentityconfidencelowcreated2026-06-18updated2026-06-18dotnetmalware-familyloaderobfuscationdefense-evasionc2
Petpack — .NET AES-managed loader family
Overview
A .NET Framework loader family characterised by an internal namespace Petpack (sub-types Rock, InjectMem, Strept), AES-managed payload decryption using a hardcoded seed string, and reflective assembly loading via Marshal.GetDelegateForFunctionPointer and P/Invoke LoadLibrary. First observed August 2024. Single confirmed sample in corpus; low-confidence family attribution.
Build Stack
| Component |
Observation |
| Language |
C# / CIL |
| Runtime |
.NET Framework 4.0 (v4.0.30319) ^[/intel/analyses/ea56cf43d33bcc713bbd715bd83a1b3adb5562e8266bf47bed96ab8c54163217.html] |
| Obfuscation |
Custom Unicode name mangling (Arabic/Persian glyphs); not ConfuserEx/SmartAssembly ^[/intel/analyses/ea56cf43d33bcc713bbd715bd83a1b3adb5562e8266bf47bed96ab8c54163217.html] |
| Crypto |
AesManaged with CreateDecryptor; key derived from hardcoded seed ^[/intel/analyses/ea56cf43d33bcc713bbd715bd83a1b3adb5562e8266bf47bed96ab8c54163217.html] |
| Anti-analysis |
None observed (no VM checks, no debug checks) ^[/intel/analyses/ea56cf43d33bcc713bbd715bd83a1b3adb5562e8266bf47bed96ab8c54163217.html] |
| Signing |
Timestamped (Sectigo/USERTrust) but unsigned ^[/intel/analyses/ea56cf43d33bcc713bbd715bd83a1b3adb5562e8266bf47bed96ab8c54163217.html] |
Capabilities
aes-managed-payload-decryption
reflective-assembly-loading
pininvoke-api-import
custom-unicode-name-mangling
file-based-staging
console-manipulation
hardcoded-key-seed
Deploy / TTPs
| Tactic |
Technique |
Evidence |
| DEFENSE EVASION |
T1620 Reflective Code Loading |
LoadLibrary, InjectMem, GetDelegateForFunctionPointer ^[/intel/analyses/ea56cf43d33bcc713bbd715bd83a1b3adb5562e8266bf47bed96ab8c54163217.html] |
| DEFENSE EVASION |
T1027 Obfuscated Files or Information |
AES payload + Unicode name mangling ^[/intel/analyses/ea56cf43d33bcc713bbd715bd83a1b3adb5562e8266bf47bed96ab8c54163217.html] |
| EXECUTION |
T1059 Command and Scripting Interpreter |
.NET assembly loaded reflectively ^[/intel/analyses/ea56cf43d33bcc713bbd715bd83a1b3adb5562e8266bf47bed96ab8c54163217.html] |
| EXECUTION |
T1106 Native API |
LoadLibrary, AllocConsole, FreeConsole via P/Invoke ^[/intel/analyses/ea56cf43d33bcc713bbd715bd83a1b3adb5562e8266bf47bed96ab8c54163217.html] |
Variants / Aliases
- None confirmed. Single sample observed.
Notable Analyses
ea56cf43d33b — AES-managed .NET loader, Serbian banking lure, timestamped Aug 2024. ^[/intel/analyses/ea56cf43d33bcc713bbd715bd83a1b3adb5562e8266bf47bed96ab8c54163217.html]
Related Entities / Concepts