MALICIOUS — virussign.com_226ef955b5cd0a20ea97111e03339530.vir
MALICIOUS — virussign.com_226ef955b5cd0a20ea97111e03339530.vir is a pe sample analyzed by MalwareAnalyzer by Cyble with a malicious verdict (98/100), attributed to the Hoax family. 10 of 52 detection engines flagged it, exhibiting 2 ATT&CK techniques.
Identification
- SHA-256:
c3a18acfb5f88ee416d30678bcf58e1f558b61458b3c786da7eb3ee5e97275f0 - SHA-1:
9d5d7af20d38f74764d0b53b8c09a19ac3e6e21a - MD5:
226ef955b5cd0a20ea97111e03339530 - imphash:
01392ca861cf87b8d28ad9ea90016bb4 - ssdeep:
49152:A3k03kHRJip56rleW4SkZP4sz9Mb5eW4SkZP4sz9Mb5eW4SkZP4sz9Mbj:A3k03kHRAKrpfkZcNfkZcNfkZcj - TLSH:
T152620900012376E7D7EBBA1058B1CA9CB51771AD657B2E586B06D02E406BF378BD309B - Submitted as: virussign.com_226ef955b5cd0a20ea97111e03339530.vir
- File type: pe · Size: 4228320 bytes
- Verdict: malicious (98/100) · Family: Hoax
Source: VirusSign · first seen 2026-08-14T00:00:00.000Z · SHA-256 verified
Detections (10 of 52 engines)
- capa (capabilities): capability:collection/keylog
- MalwareAnalyser heuristics (entropy/packer): ASPack
- ClamAV (daily): Win.Malware.Hoax-10029094-0
- YARA: delivr.to detections: DLV_ISO_IMG_Container_Lure
- YARA: JPCERT/CC: JPCERT_HUILoader_PlugX_SideLoad
- YARA: Yara-Rules community: YR_Packer_ASPack_MPRESS
- Detect It Easy (packer/type): DIE:Microsoft Linker
- Microsoft Defender: Worm:Win32/AutoRun!pz
- Emsisoft (Emergency Kit): Gen:Heur.Mint.Autorunner.1
- Kaspersky (KVRT): Worm.Win32.AutoRun.vx
MITRE ATT&CK
Why this verdict
The malicious score of 98/100 is the fusion of 9 weighted signals:
- ClamAV (daily) flagged Win.Malware.Hoax-10029094-0 (rule
Win.Malware.Hoax-10029094-0) - engine signal, weight 0.90, confidence 0.95 - capture keystrokes (rule
capture keystrokes) - capa signal, weight 0.40, confidence 0.80 - YARA: delivr.to detections flagged DLV_ISO_IMG_Container_Lure (rule
DLV_ISO_IMG_Container_Lure) - engine signal, weight 0.35, confidence 0.70 - YARA: JPCERT/CC flagged JPCERT_HUILoader_PlugX_SideLoad (rule
JPCERT_HUILoader_PlugX_SideLoad) - engine signal, weight 0.35, confidence 0.70 - YARA: Yara-Rules community flagged YR_Packer_ASPack_MPRESS (rule
YR_Packer_ASPack_MPRESS) - engine signal, weight 0.35, confidence 0.70 - Detect It Easy (packer/type) flagged DIE:Microsoft Linker (rule
DIE:Microsoft Linker) - engine signal, weight 0.35, confidence 0.70 - Embedded network infrastructure: http://www.gnu.org/software/coreutils/, http://translationproject.org/team/, http://gnu.org/licenses/gpl.html - static signal, weight 0.35, confidence 0.60
- Packing/obfuscation: ASPack, high-entropy-sections:.text, Microsoft Linker - static signal, weight 0.25, confidence 0.55
- enumerate processes (rule
enumerate processes) - capa signal, weight 0.20, confidence 0.60
Dynamic analysis
No runtime behaviour was captured for this sample, so the analysis above is static only. That is a limit of this run rather than evidence the sample does nothing.
Embedded URLs
- http://oracle.com/contracts
- http://www.gnu.org/software/coreutils/
- http://translationproject.org/team/
- http://gnu.org/licenses/gpl.html
- http://www.gnu.org/gethelp/
- http://www.microsoft.com/pki/certs/MicRooCerAut_2010-06-23.crt0
- http://www.microsoft.com/windows0
- http://www.microsoft.com/pki/certs/MicTimStaPCA_2010-07-01.crt0
- http://metalink.oracle.com
- http://www.digicert.com/CPS0
- http://schemas.microsoft.com/SMI/2016/WindowsSettings
- http://schemas.microsoft.com/SMI/2005/WindowsSettings
- http://www.microsoft.com/pki/certs/MicCodSigPCA_2010-07-06.crt0
- http://office.microsoft.com
- https://go.microsoft.com/fwlink/?linkid=798306
- https://aka.ms/dotnet-core-applaunch
- https://aka.ms/dotnet/app-launch-failed
- http://www.7-zip.org/
Embedded domains
- oracle.com
- www.gnu.org
- translationproject.org
- gnu.org
- cygwin.com
- www.microsoft.com
- crl.microsoft.com
- microsoft.com
- metalink.oracle.com
- o15.officeredir.microsoft.com
- cacerts.digicert.com
- crl3.digicert.com
- crl4.digicert.com
- www.digicert.com
- schemas.microsoft.com
- office.microsoft.com
- ug.mi.oc.co
- go.microsoft.com
- www.7-zip.org
- aka.ms
File paths
- c:\jenkins\workspace\8-2-build-windows-x64-cygwin-sans-NAS\jdk8u381\237\build\windows-x64\jdk\objs\javac_objs\javac.pdb
- D:\a\_work\1\s\artifacts\obj\win-x64.Release\corehost\dotnet\dotnet.pdb
- c:\jenkins\workspace\8-2-build-windows-x64-cygwin-sans-NAS\jdk8u381\237\build\windows-x64\jdk\objs\java-rmi_objs\java-rmi.pdb
- c:\jenkins\workspace\8-2-build-windows-x64-cygwin-sans-NAS\jdk8u381\237\build\windows-x64\jdk\objs\jjs_objs\jjs.pdb
- c:\jenkins\workspace\8-2-build-windows-x64-cygwin-sans-NAS\jdk8u381\237\build\windows-x64\jdk\objs\jdb_objs\jdb.pdb
- c:\jenkins\workspace\8-2-build-windows-x64-cygwin-sans-NAS\jdk8u381\237\build\windows-x64\jdk\objs\jstack_objs\jstack.pdb
- c:\jenkins\workspace\8-2-build-windows-x64-cygwin-sans-NAS\jdk8u381\237\build\windows-x64\jdk\objs\orbd_objs\orbd.pdb
- c:\jenkins\workspace\8-2-build-windows-x64-cygwin-sans-NAS\jdk8u381\237\build\windows-x64\jdk\objs\jinfo_objs\jinfo.pdb
- c:\jenkins\workspace\8-2-build-windows-x64-cygwin-sans-NAS\jdk8u381\237\build\windows-x64\jdk\objs\javap_objs\javap.pdb
- D:\T\BuildResults\bin\Release_x64\WCChromeNativeMessagingHost.pdb
- c:\jenkins\workspace\8-2-build-windows-x64-cygwin-sans-NAS\jdk8u381\237\build\windows-x64\jdk\objs\idlj_objs\idlj.pdb
- d:\dbs\el\jan\Target\x64\ship\postc2r\x-none\wordconv.pdb
More Hoax samples · Latest analyzed threats · ATT&CK coverage
Analyzed on MalwareAnalyzer by Cyble · Open interactive report