MALICIOUS — virussign.com_c26542d1f18d8dec87abf12bfb4670d0.vir
MALICIOUS — virussign.com_c26542d1f18d8dec87abf12bfb4670d0.vir is a pe sample analyzed by MalwareAnalyzer by Cyble with a malicious verdict (96/100), attributed to the Hoax family. 8 of 55 detection engines flagged it.
Identification
- SHA-256:
22dbfa6c9c814e692400a4250dc37a890dd3004a034f444f349f57249c068848 - SHA-1:
8b77b1843565afecd37ef779bfd5a87879f30212 - MD5:
c26542d1f18d8dec87abf12bfb4670d0 - imphash:
01392ca861cf87b8d28ad9ea90016bb4 - ssdeep:
24576:A3mnXoZjzyUTWaLl3z0zDMCpG1aNxhFohu3mnXoZjzyUTWaLl3z0zDMCpG1aNxhY:A3kMhT1Llj+3kMhT1Lljv - TLSH:
T18159AE5983573123E1F7ED60EC55CCDCA023B5ACB031869E9603CA3EA0E5677ACB11A5 - Submitted as: virussign.com_c26542d1f18d8dec87abf12bfb4670d0.vir
- File type: pe · Size: 1937057 bytes
- Verdict: malicious (96/100) · Family: Hoax
Source: VirusSign · first seen 2026-08-16T00:00:00.000Z · SHA-256 verified
Detections (8 of 55 engines)
- MalwareAnalyser heuristics (entropy/packer): ASPack
- ClamAV (daily): Win.Malware.Hoax-10029094-0
- YARA: JPCERT/CC: JPCERT_HUILoader_PlugX_SideLoad
- YARA: Yara-Rules community: YR_Packer_ASPack_MPRESS
- Detect It Easy (packer/type): DIE:Microsoft Linker
- Microsoft Defender: Worm:Win32/AutoRun!pz
- Emsisoft (Emergency Kit): Gen:Heur.Mint.Autorunner.1
- Kaspersky (KVRT): Worm.Win32.AutoRun.vx
Why this verdict
The malicious score of 96/100 is the fusion of 6 weighted signals:
- ClamAV (daily) flagged Win.Malware.Hoax-10029094-0 (rule
Win.Malware.Hoax-10029094-0) - engine signal, weight 0.90, confidence 0.95 - YARA: JPCERT/CC flagged JPCERT_HUILoader_PlugX_SideLoad (rule
JPCERT_HUILoader_PlugX_SideLoad) - engine signal, weight 0.35, confidence 0.70 - YARA: Yara-Rules community flagged YR_Packer_ASPack_MPRESS (rule
YR_Packer_ASPack_MPRESS) - engine signal, weight 0.35, confidence 0.70 - Detect It Easy (packer/type) flagged DIE:Microsoft Linker (rule
DIE:Microsoft Linker) - engine signal, weight 0.35, confidence 0.70 - Embedded network infrastructure: http://www.gnu.org/software/coreutils/, http://translationproject.org/team/, http://gnu.org/licenses/gpl.html - static signal, weight 0.35, confidence 0.60
- Packing/obfuscation: ASPack, high-entropy-sections:.text, Microsoft Linker - static signal, weight 0.25, confidence 0.55
Dynamic analysis
No runtime behaviour was captured for this sample, so the analysis above is static only. That is a limit of this run rather than evidence the sample does nothing.
Embedded URLs
- http://oracle.com/contracts
- http://www.gnu.org/software/coreutils/
- http://translationproject.org/team/
- http://gnu.org/licenses/gpl.html
- http://www.gnu.org/gethelp/
- http://www.microsoft.com/pki/certs/MicRooCerAut_2010-06-23.crt0
- http://www.microsoft.com/windows0
- http://www.microsoft.com/pki/certs/MicTimStaPCA_2010-07-01.crt0
- http://metalink.oracle.com
- http://www.digicert.com/CPS0
- http://crl3.digicert.com/sha2-assured-ts.crl02
- http://crl4.digicert.com/sha2-assured-ts.crl0
- https://www.digicert.com/CPS0
- http://schemas.microsoft.com/SMI/2005/WindowsSettings
Embedded domains
- oracle.com
- www.gnu.org
- translationproject.org
- gnu.org
- cygwin.com
- www.microsoft.com
- crl.microsoft.com
- microsoft.com
- metalink.oracle.com
- o15.officeredir.microsoft.com
- cacerts.digicert.com
- crl3.digicert.com
- crl4.digicert.com
- www.digicert.com
- schemas.microsoft.com
File paths
- c:\jenkins\workspace\8-2-build-windows-x64-cygwin-sans-NAS\jdk8u381\237\build\windows-x64\jdk\objs\javaw_objs\javaw.pdb
- c:\jenkins\workspace\8-2-build-windows-amd64-cygwin\jdk8u321\2141\build\windows-amd64\jdk\objs\jabswitch\jabswitch.pdb
- c:\jenkins\workspace\8-2-build-windows-x64-cygwin-sans-NAS\jdk8u381\237\build\windows-x64\jdk\objs\jdb_objs\jdb.pdb
- c:\jenkins\workspace\8-2-build-windows-x64-cygwin-sans-NAS\jdk8u381\237\build\windows-x64\jdk\objs\jsadebugd_objs\jsadebugd.pdb
- c:\jenkins\workspace\8-2-build-windows-x64-cygwin-sans-NAS\jdk8u381\237\build\windows-x64\jdk\objs\jstack_objs\jstack.pdb
- c:\jenkins\workspace\8-2-build-windows-x64-cygwin-sans-NAS\jdk8u381\237\build\windows-x64\jdk\objs\jcmd_objs\jcmd.pdb
- c:\jenkins\workspace\8-2-build-windows-x64-cygwin-sans-NAS\jdk8u381\237\build\windows-x64\jdk\objs\jjs_objs\jjs.pdb
- c:\jenkins\workspace\8-2-build-windows-x64-cygwin-sans-NAS\jdk8u381\237\build\windows-x64\jdk\objs\javap_objs\javap.pdb
- c:\jenkins\workspace\8-2-build-windows-x64-cygwin-sans-NAS\jdk8u381\237\build\windows-x64\jdk\objs\java-rmi_objs\java-rmi.pdb
- c:\jenkins\workspace\8-2-build-windows-x64-cygwin-sans-NAS\jdk8u381\237\build\windows-x64\jdk\objs\jconsole_objs\jconsole.pdb
- c:\jenkins\workspace\8-2-build-windows-x64-cygwin-sans-NAS\jdk8u381\237\build\windows-x64\jdk\objs\javadoc_objs\javadoc.pdb
More Hoax samples · Latest analyzed threats · ATT&CK coverage
Analyzed on MalwareAnalyzer by Cyble · Open interactive report