MALICIOUS — virussign.com_0d579c974a7b0c0eab7974d9dc5fe8a0.vir
MALICIOUS — virussign.com_0d579c974a7b0c0eab7974d9dc5fe8a0.vir is a pe sample analyzed by MalwareAnalyzer by Cyble with a malicious verdict (99/100), attributed to the Autorunner family. 8 of 52 detection engines flagged it, exhibiting 1 ATT&CK technique.
Identification
- SHA-256:
919a54b834696d3731f9d9e1243e935f218aa59e5b36f1c50c94d70dff69c7a2 - SHA-1:
21a84460da7aa13e3d6bc8cf9c885dbbcc632173 - MD5:
0d579c974a7b0c0eab7974d9dc5fe8a0 - imphash:
01392ca861cf87b8d28ad9ea90016bb4 - ssdeep:
24576:A3mnXoZjzyacNVOIpcMJla85D5TvinrmMa3mnXoZjzyacNVOIpcMJla85D5Tvin9:A3kM2RJj56r03kM2RJj56rJ - TLSH:
T15A598C1543C73122E1F7FC54AC65CDDC942FB0ACA03B869E5203C56E90A7A37ADB11A9 - Submitted as: virussign.com_0d579c974a7b0c0eab7974d9dc5fe8a0.vir
- File type: pe · Size: 1839063 bytes
- Verdict: malicious (99/100) · Family: Autorunner
Source: VirusSign · first seen 2026-07-30T00:00:00.000Z · SHA-256 verified
Detections (8 of 52 engines)
- MalwareAnalyser heuristics (entropy/packer): ASPack
- ClamAV (daily): Win.Malware.Hoax-10029094-0
- YARA: JPCERT/CC: JPCERT_HUILoader_PlugX_SideLoad
- YARA: Yara-Rules community: YR_Packer_ASPack_MPRESS
- Detect It Easy (packer/type): DIE:ASProtect SKE 2.72+
- Microsoft Defender: Worm:Win32/AutoRun!pz
- Emsisoft (Emergency Kit): Gen:Heur.Mint.Autorunner.1
- Kaspersky (KVRT): Worm.Win32.AutoRun.vx
MITRE ATT&CK
Why this verdict
The malicious score of 99/100 is the fusion of 9 weighted signals:
- ClamAV (daily) flagged Win.Malware.Hoax-10029094-0 (rule
Win.Malware.Hoax-10029094-0) - engine signal, weight 0.90, confidence 0.95 - Microsoft Defender flagged Worm:Win32/AutoRun!pz (rule
Worm:Win32/AutoRun!pz) - engine signal, weight 0.55, confidence 0.85 - Emsisoft (Emergency Kit) flagged Gen:Heur.Mint.Autorunner.1 (rule
Gen:Heur.Mint.Autorunner.1) - engine signal, weight 0.55, confidence 0.85 - YARA: JPCERT/CC flagged JPCERT_HUILoader_PlugX_SideLoad (rule
JPCERT_HUILoader_PlugX_SideLoad) - engine signal, weight 0.35, confidence 0.70 - YARA: Yara-Rules community flagged YR_Packer_ASPack_MPRESS (rule
YR_Packer_ASPack_MPRESS) - engine signal, weight 0.35, confidence 0.70 - Detect It Easy (packer/type) flagged DIE:ASProtect SKE 2.72+ (rule
DIE:ASProtect SKE 2.72+) - engine signal, weight 0.35, confidence 0.70 - Embedded network infrastructure: http://www.gnu.org/software/coreutils/, http://translationproject.org/team/, http://gnu.org/licenses/gpl.html - static signal, weight 0.35, confidence 0.60
- Packing/obfuscation: ASPack, high-entropy-sections:.text, ASProtect SKE 2.72+, ASPack 2.12-2.42 - static signal, weight 0.25, confidence 0.55
- enumerate processes (rule
enumerate processes) - capa signal, weight 0.20, confidence 0.60
Dynamic analysis
No runtime behaviour was captured for this sample, so the analysis above is static only. That is a limit of this run rather than evidence the sample does nothing.
Embedded URLs
- http://oracle.com/contracts
- http://www.gnu.org/software/coreutils/
- http://translationproject.org/team/
- http://gnu.org/licenses/gpl.html
- http://www.gnu.org/gethelp/
- http://www.microsoft.com/pki/certs/MicRooCerAut_2010-06-23.crt0
- http://www.microsoft.com/windows0
- http://www.microsoft.com/pki/certs/MicTimStaPCA_2010-07-01.crt0
- http://metalink.oracle.com
- http://www.digicert.com/CPS0
- http://schemas.microsoft.com/SMI/2016/WindowsSettings
- https://go.microsoft.com/fwlink/?linkid=798306
- https://aka.ms/dotnet-core-applaunch
Embedded domains
- oracle.com
- www.gnu.org
- translationproject.org
- gnu.org
- cygwin.com
- www.microsoft.com
- crl.microsoft.com
- microsoft.com
- metalink.oracle.com
- o15.officeredir.microsoft.com
- cacerts.digicert.com
- crl3.digicert.com
- crl4.digicert.com
- www.digicert.com
- schemas.microsoft.com
- go.microsoft.com
- aka.ms
File paths
- c:\jenkins\workspace\8-2-build-windows-x64-cygwin-sans-NAS\jdk8u381\237\build\windows-x64\jdk\objs\javadoc_objs\javadoc.pdb
- c:\jenkins\workspace\8-2-build-windows-x64-cygwin-sans-NAS\jdk8u381\237\build\windows-x64\jdk\objs\jjs_objs\jjs.pdb
- c:\jenkins\workspace\8-2-build-windows-x64-cygwin-sans-NAS\jdk8u381\237\build\windows-x64\jdk\objs\javap_objs\javap.pdb
- D:\a\_work\1\s\artifacts\obj\win-x64.Release\corehost\dotnet\dotnet.pdb
- c:\jenkins\workspace\8-2-build-windows-x64-cygwin-sans-NAS\jdk8u381\237\build\windows-x64\jdk\objs\javah_objs\javah.pdb
- c:\jenkins\workspace\8-2-build-windows-x64-cygwin-sans-NAS\jdk8u381\237\build\windows-x64\jdk\objs\jps_objs\jps.pdb
- D:\T\BuildResults\bin\Release_x64\WCChromeNativeMessagingHost.pdb
- c:\jenkins\workspace\8-2-build-windows-x64-cygwin-sans-NAS\jdk8u381\237\build\windows-x64\jdk\objs\jrunscript_objs\jrunscript.pdb
- C:\Program
More Autorunner samples · Latest analyzed threats · ATT&CK coverage
Analyzed on MalwareAnalyzer by Cyble · Open interactive report