MALICIOUS — virussign.com_5ca39e2af6648c22e5c4f1433ea8a680.vir
MALICIOUS — virussign.com_5ca39e2af6648c22e5c4f1433ea8a680.vir is a pe sample analyzed by MalwareAnalyzer by Cyble with a malicious verdict (83/100), attributed to the HUILoader family. 7 of 52 detection engines flagged it, exhibiting 3 ATT&CK techniques.
Identification
- SHA-256:
827392ee7e404a315a0261f9ea2db6f2e5c8562b3bcb58af59fda353a98add03 - SHA-1:
fb4c03b41eedf45729347017a93cbbd80121542f - MD5:
5ca39e2af6648c22e5c4f1433ea8a680 - imphash:
14b4507f976e32ec2f82aea1cd56dda1 - ssdeep:
49152:GMn7Ix1oDK+bAvrHq98rekn3nt7/LKRGnRJ3F:CebAjOKn3wRKRJ3F - TLSH:
T1A35E9D5240037232D1F6ED59E821C8EDC437B85895718E8D924BEE5F91ED337AAE00B9 - Submitted as: virussign.com_5ca39e2af6648c22e5c4f1433ea8a680.vir
- File type: pe · Size: 2869834 bytes
- Verdict: malicious (83/100) · Family: HUILoader
Source: VirusSign · first seen 2026-08-11T00:00:00.000Z · SHA-256 verified
Detections (7 of 52 engines)
- capa (capabilities): capability:credential-access
- YARA: JPCERT/CC: JPCERT_HUILoader_PlugX_SideLoad
- YARA: Trellix/McAfee ATR: ATR_REvil_Sodinokibi
- YARA: Yara-Rules community: YR_AntiDebug_Checks
- Microsoft Defender: Trojan:Win64/Convagent.AHE!MTB
- Emsisoft (Emergency Kit): Trojan.GenericKD.80791825
- Kaspersky (KVRT): HEUR:Trojan.Win64.Agent.pef
MITRE ATT&CK
Why this verdict
The malicious score of 83/100 is the fusion of 6 weighted signals:
- access stored credentials (rule
access stored credentials) - capa signal, weight 0.50, confidence 0.80 - capture keystrokes (rule
capture keystrokes) - capa signal, weight 0.40, confidence 0.80 - YARA: JPCERT/CC flagged JPCERT_HUILoader_PlugX_SideLoad (rule
JPCERT_HUILoader_PlugX_SideLoad) - engine signal, weight 0.35, confidence 0.70 - YARA: Trellix/McAfee ATR flagged ATR_REvil_Sodinokibi (rule
ATR_REvil_Sodinokibi) - engine signal, weight 0.35, confidence 0.70 - YARA: Yara-Rules community flagged YR_AntiDebug_Checks (rule
YR_AntiDebug_Checks) - engine signal, weight 0.35, confidence 0.70 - Embedded network infrastructure: https://docs.rs/getrandom#nodejs-es-module-support!dangling, 20.19.18.17, 16.15.14.13 - static signal, weight 0.35, confidence 0.60
Dynamic analysis
No runtime behaviour was captured for this sample, so the analysis above is static only. That is a limit of this run rather than evidence the sample does nothing.
Embedded URLs
- https://docs.rs/getrandom#nodejs-es-module-support!dangling
Embedded domains
- index.crates.io
- socket.io
- engine.io
- docs.rs
Embedded IP addresses
- 20.19.18.17
- 16.15.14.13
File paths
- C:\Users\corni\.cargo\registry\src\index.crates.io-1949cf8c6b5b557f\nokhwa-core-0.1.8\src\types.rs
- C:\Users\corni\.cargo\registry\src\index.crates.io-1949cf8c6b5b557f\rust_engineio-0.5.0\src\asynchronous\client\builder.rs
- C:\Users\corni\.cargo\registry\src\index.crates.io-1949cf8c6b5b557f\rust_socketio-0.5.0\src\asynchronous\client\client.rs
- C:\Users\corni\.cargo\registry\src\index.crates.io-1949cf8c6b5b557f\rust_socketio-0.5.0\src\asynchronous\client\builder.rs
- C:\Users\corni\.cargo\registry\src\index.crates.io-1949cf8c6b5b557f\tokio-tungstenite-0.20.1\src\tls.rs
- C:\Users\corni\.cargo\registry\src\index.crates.io-1949cf8c6b5b557f\tokio-tungstenite-0.20.1\src\connect.rs
- C:\Users\corni\.rustup\toolchains\stable-x86_64-pc-windows-msvc\lib/rustlib/src/rust\library\std\src\thread\functions.rs
- C:\Users\corni\.cargo\registry\src\index.crates.io-1949cf8c6b5b557f\mozjpeg-0.10.13\src\decompress.rs
- C:\Users\corni\.cargo\registry\src\index.crates.io-1949cf8c6b5b557f\serde_json-1.0.149\src\value\ser.rs
- C:\Users\corni\.cargo\registry\src\index.crates.io-1949cf8c6b5b557f\rusqlite-0.31.0\src\lib.rs
- C:\Users\corni\.cargo\registry\src\index.crates.io-1949cf8c6b5b557f\rusqlite-0.31.0\src\raw_statement.rs
- C:\Users\corni\.cargo\registry\src\index.crates.io-1949cf8c6b5b557f\rusqlite-0.31.0\src\cache.rs
- C:\Users\corni\.cargo\registry\src\index.crates.io-1949cf8c6b5b557f\nokhwa-core-0.1.8\src\pixel_format.rs
- C:\Users\corni\.cargo\registry\src\index.crates.io-1949cf8c6b5b557f\anyhow-1.0.100\src\fmt.rs
- C:\Users\corni\.cargo\registry\src\index.crates.io-1949cf8c6b5b557f\anyhow-1.0.100\src\error.rs
- C:\Users\corni\.cargo\registry\src\index.crates.io-1949cf8c6b5b557f\base64-0.21.7\src\engine\general_purpose\mod.rs
- C:\Users\corni\.cargo\registry\src\index.crates.io-1949cf8c6b5b557f\base64-0.21.7\src\engine\general_purpose\decode_suffix.rs
- C:\Users\corni\.cargo\registry\src\index.crates.io-1949cf8c6b5b557f\base64-0.21.7\src\engine\general_purpose\decode.rs
- C:\Users\corni\.cargo\registry\src\index.crates.io-1949cf8c6b5b557f\bytes-1.11.0\src\lib.rs
- C:\Users\corni\.rustup\toolchains\stable-x86_64-pc-windows-msvc\lib/rustlib/src/rust\library\std\src\sync\mpmc\mod.rs
- C:\Users\corni\.rustup\toolchains\stable-x86_64-pc-windows-msvc\lib/rustlib/src/rust\library\std\src\sync\mpmc\list.rs
- C:\Users\corni\.rustup\toolchains\stable-x86_64-pc-windows-msvc\lib/rustlib/src/rust\library\std\src\sync\mpmc\zero.rs
- C:\Users\corni\.rustup\toolchains\stable-x86_64-pc-windows-msvc\lib/rustlib/src/rust\library\std\src\sync\mpmc\array.rs
- C:\Users\corni\.rustup\toolchains\stable-x86_64-pc-windows-msvc\lib/rustlib/src/rust\library\std\src\sync\mpmc\waker.rs
- C:\Users\corni\.rustup\toolchains\stable-x86_64-pc-windows-msvc\lib/rustlib/src/rust\library\std\src\sync\mpmc\context.rs
More HUILoader samples · Latest analyzed threats · ATT&CK coverage
Analyzed on MalwareAnalyzer by Cyble · Open interactive report