// hollowpoint.yar — generated 2026-09-15 09:38 UTC — 1 rules over 1 hashes — TLP:CLEAR // source: https://publicmosaic.com/indicators — published for defensive use // scope: payload b5cf68c7cb5bb2d21d60bf6654926f61566d95bfd7c9f9e182d032f1da5b4605 — https://publicmosaic.com/payload/b5cf68c7cb5bb2d21d60bf6654926f61566d95bfd7c9f9e182d032f1da5b4605 // basis: hash match only — this site holds no file bytes, so there are no string or byte patterns here. // A ctype payload hash (a Content-Type claim, not a magic match) is never included. import "hash" rule hollowpoint_mozi_hashes { meta: description = "mozi samples and served payloads observed by the HOLLOWPOINT scanner — hash match only" basis = "hash match; no file bytes held" provenance = "served payload (elf)" reference = "https://publicmosaic.com/payload/b5cf68c7cb5bb2d21d60bf6654926f61566d95bfd7c9f9e182d032f1da5b4605" generated = "2026-09-15 09:38 UTC" tlp = "clear" condition: hash.sha256(0, filesize) == "b5cf68c7cb5bb2d21d60bf6654926f61566d95bfd7c9f9e182d032f1da5b4605" }