MALICIOUS — virussign.com_4de86004cfa1701e115781831ee5fe80.vir
MALICIOUS — virussign.com_4de86004cfa1701e115781831ee5fe80.vir is a pe sample analyzed by MalwareAnalyzer by Cyble with a malicious verdict (97/100), attributed to the Hoax family. 9 of 52 detection engines flagged it.
Identification
- SHA-256:
2637bb22033a63e290a643386206b3d8161cc2fe564b815ba61b7e95f997bfef - SHA-1:
2623a283ea6b2d1524ebf74b9414df87ef01ec01 - MD5:
4de86004cfa1701e115781831ee5fe80 - imphash:
01392ca861cf87b8d28ad9ea90016bb4 - ssdeep:
24576:A3mnXoZ643mnXoZ6i6cMJlCUQ0l98bscEhdqwR9/3mnXoZ643mnXoZ6i6cMJlCUS:A3k03kHRJ33k03kHRJ2 - TLSH:
T1DE597C0583873127E1F7ECA4A0A6CDDDA002B599F4710B9A9203C76F94A5A377DB12F4 - Submitted as: virussign.com_4de86004cfa1701e115781831ee5fe80.vir
- File type: pe · Size: 1912455 bytes
- Verdict: malicious (97/100) · Family: Hoax
Source: VirusSign · first seen 2026-08-06T00:00:00.000Z · SHA-256 verified
Detections (9 of 52 engines)
- MalwareAnalyser heuristics (entropy/packer): ASPack
- ClamAV (daily): Win.Malware.Hoax-10029094-0
- YARA: delivr.to detections: DLV_ISO_IMG_Container_Lure
- YARA: JPCERT/CC: JPCERT_HUILoader_PlugX_SideLoad
- YARA: Yara-Rules community: YR_Packer_ASPack_MPRESS
- Detect It Easy (packer/type): DIE:Microsoft Linker
- Microsoft Defender: Worm:Win32/AutoRun!pz
- Emsisoft (Emergency Kit): Gen:Heur.Mint.Autorunner.1
- Kaspersky (KVRT): Worm.Win32.AutoRun.vx
Why this verdict
The malicious score of 97/100 is the fusion of 7 weighted signals:
- ClamAV (daily) flagged Win.Malware.Hoax-10029094-0 (rule
Win.Malware.Hoax-10029094-0) - engine signal, weight 0.90, confidence 0.95 - YARA: delivr.to detections flagged DLV_ISO_IMG_Container_Lure (rule
DLV_ISO_IMG_Container_Lure) - engine signal, weight 0.35, confidence 0.70 - YARA: JPCERT/CC flagged JPCERT_HUILoader_PlugX_SideLoad (rule
JPCERT_HUILoader_PlugX_SideLoad) - engine signal, weight 0.35, confidence 0.70 - YARA: Yara-Rules community flagged YR_Packer_ASPack_MPRESS (rule
YR_Packer_ASPack_MPRESS) - engine signal, weight 0.35, confidence 0.70 - Detect It Easy (packer/type) flagged DIE:Microsoft Linker (rule
DIE:Microsoft Linker) - engine signal, weight 0.35, confidence 0.70 - Embedded network infrastructure: http://www.gnu.org/software/coreutils/, http://translationproject.org/team/, http://gnu.org/licenses/gpl.html - static signal, weight 0.35, confidence 0.60
- Packing/obfuscation: ASPack, high-entropy-sections:.text, Microsoft Linker - static signal, weight 0.25, confidence 0.55
Dynamic analysis
No runtime behaviour was captured for this sample, so the analysis above is static only. That is a limit of this run rather than evidence the sample does nothing.
Embedded URLs
- http://oracle.com/contracts
- http://www.gnu.org/software/coreutils/
- http://translationproject.org/team/
- http://gnu.org/licenses/gpl.html
- http://www.gnu.org/gethelp/
- http://www.microsoft.com/pki/certs/MicRooCerAut_2010-06-23.crt0
- http://www.microsoft.com/windows0
- http://www.microsoft.com/pki/certs/MicTimStaPCA_2010-07-01.crt0
- http://metalink.oracle.com
- http://www.digicert.com/CPS0
- http://schemas.microsoft.com/SMI/2016/WindowsSettings
- http://schemas.microsoft.com/SMI/2005/WindowsSettings
- https://go.microsoft.com/fwlink/?linkid=798306
- https://aka.ms/dotnet-core-applaunch
Embedded domains
- oracle.com
- www.gnu.org
- translationproject.org
- gnu.org
- cygwin.com
- www.microsoft.com
- crl.microsoft.com
- microsoft.com
- metalink.oracle.com
- o15.officeredir.microsoft.com
- cacerts.digicert.com
- crl3.digicert.com
- crl4.digicert.com
- www.digicert.com
- schemas.microsoft.com
- go.microsoft.com
- aka.ms
File paths
- c:\jenkins\workspace\8-2-build-windows-x64-cygwin-sans-NAS\jdk8u381\237\build\windows-x64\jdk\objs\javac_objs\javac.pdb
- D:\a\_work\1\s\artifacts\obj\win-x64.Release\corehost\dotnet\dotnet.pdb
- c:\jenkins\workspace\8-2-build-windows-x64-cygwin-sans-NAS\jdk8u381\237\build\windows-x64\jdk\objs\java-rmi_objs\java-rmi.pdb
- c:\jenkins\workspace\8-2-build-windows-x64-cygwin-sans-NAS\jdk8u381\237\build\windows-x64\jdk\objs\jjs_objs\jjs.pdb
- c:\jenkins\workspace\8-2-build-windows-x64-cygwin-sans-NAS\jdk8u381\237\build\windows-x64\jdk\objs\jdb_objs\jdb.pdb
- c:\jenkins\workspace\8-2-build-windows-x64-cygwin-sans-NAS\jdk8u381\237\build\windows-x64\jdk\objs\jstack_objs\jstack.pdb
- c:\jenkins\workspace\8-2-build-windows-x64-cygwin-sans-NAS\jdk8u381\237\build\windows-x64\jdk\objs\orbd_objs\orbd.pdb
- c:\jenkins\workspace\8-2-build-windows-x64-cygwin-sans-NAS\jdk8u381\237\build\windows-x64\jdk\objs\jinfo_objs\jinfo.pdb
- c:\jenkins\workspace\8-2-build-windows-x64-cygwin-sans-NAS\jdk8u381\237\build\windows-x64\jdk\objs\jhat_objs\jhat.pdb
- c:\jenkins\workspace\8-2-build-windows-x64-cygwin-sans-NAS\jdk8u381\237\build\windows-x64\jdk\objs\jcmd_objs\jcmd.pdb
- c:\jenkins\workspace\8-2-build-windows-x64-cygwin-sans-NAS\jdk8u381\237\build\windows-x64\jdk\objs\jconsole_objs\jconsole.pdb
- c:\jenkins\workspace\8-2-build-windows-x64-cygwin-sans-NAS\jdk8u381\237\build\windows-x64\jdk\objs\jps_objs\jps.pdb
- C:\Program
More Hoax samples · Latest analyzed threats · ATT&CK coverage
Analyzed on MalwareAnalyzer by Cyble · Open interactive report