MALICIOUS — virussign.com_415a8e31f4be739e54de567ded836a30.vir
MALICIOUS — virussign.com_415a8e31f4be739e54de567ded836a30.vir is a pe sample analyzed by MalwareAnalyzer by Cyble with a malicious verdict (98/100), attributed to the Hoax family. 10 of 52 detection engines flagged it, exhibiting 1 ATT&CK technique.
Identification
- SHA-256:
d19a01f36c0122747356c7d1323060c4685f635ce9c2b143d94d4dff7f15e280 - SHA-1:
ffdda7c2584e193bfd25b21571ade25717692ae8 - MD5:
415a8e31f4be739e54de567ded836a30 - imphash:
01392ca861cf87b8d28ad9ea90016bb4 - ssdeep:
24576:A3mnXoZ643mnXoZ6i6cMJliLKhSaagqOaRapeRpKGjYTqMi8CtBd2QHCHmTBW5w:A3k03kHRJzqJtb2IRpYq - TLSH:
T15A5A5B040203726BE7F7FA6058708B9CE50372B9A5791B9D5703D16F805BE379BE10AA - Submitted as: virussign.com_415a8e31f4be739e54de567ded836a30.vir
- File type: pe · Size: 2036361 bytes
- Verdict: malicious (98/100) · Family: Hoax
Source: VirusSign · first seen 2026-08-06T00:00:00.000Z · SHA-256 verified
Detections (10 of 52 engines)
- capa (capabilities): capability:collection/keylog
- MalwareAnalyser heuristics (entropy/packer): ASPack
- ClamAV (daily): Win.Malware.Hoax-10029094-0
- YARA: delivr.to detections: DLV_ISO_IMG_Container_Lure
- YARA: JPCERT/CC: JPCERT_HUILoader_PlugX_SideLoad
- YARA: Yara-Rules community: YR_Packer_ASPack_MPRESS
- Detect It Easy (packer/type): DIE:Microsoft Linker
- Microsoft Defender: Worm:Win32/AutoRun!pz
- Emsisoft (Emergency Kit): Gen:Heur.Mint.Autorunner.1
- Kaspersky (KVRT): Worm.Win32.AutoRun.vx
MITRE ATT&CK
Why this verdict
The malicious score of 98/100 is the fusion of 8 weighted signals:
- ClamAV (daily) flagged Win.Malware.Hoax-10029094-0 (rule
Win.Malware.Hoax-10029094-0) - engine signal, weight 0.90, confidence 0.95 - capture keystrokes (rule
capture keystrokes) - capa signal, weight 0.40, confidence 0.80 - YARA: delivr.to detections flagged DLV_ISO_IMG_Container_Lure (rule
DLV_ISO_IMG_Container_Lure) - engine signal, weight 0.35, confidence 0.70 - YARA: JPCERT/CC flagged JPCERT_HUILoader_PlugX_SideLoad (rule
JPCERT_HUILoader_PlugX_SideLoad) - engine signal, weight 0.35, confidence 0.70 - YARA: Yara-Rules community flagged YR_Packer_ASPack_MPRESS (rule
YR_Packer_ASPack_MPRESS) - engine signal, weight 0.35, confidence 0.70 - Detect It Easy (packer/type) flagged DIE:Microsoft Linker (rule
DIE:Microsoft Linker) - engine signal, weight 0.35, confidence 0.70 - Embedded network infrastructure: http://www.gnu.org/software/coreutils/, http://translationproject.org/team/, http://gnu.org/licenses/gpl.html - static signal, weight 0.35, confidence 0.60
- Packing/obfuscation: ASPack, high-entropy-sections:.text, Microsoft Linker - static signal, weight 0.25, confidence 0.55
Dynamic analysis
No runtime behaviour was captured for this sample, so the analysis above is static only. That is a limit of this run rather than evidence the sample does nothing.
Embedded URLs
- http://oracle.com/contracts
- http://www.gnu.org/software/coreutils/
- http://translationproject.org/team/
- http://gnu.org/licenses/gpl.html
- http://www.gnu.org/gethelp/
- http://www.microsoft.com/pki/certs/MicRooCerAut_2010-06-23.crt0
- http://www.microsoft.com/windows0
- http://www.microsoft.com/pki/certs/MicTimStaPCA_2010-07-01.crt0
- http://metalink.oracle.com
- http://www.digicert.com/CPS0
- http://schemas.microsoft.com/SMI/2016/WindowsSettings
- http://schemas.microsoft.com/SMI/2005/WindowsSettings
Embedded domains
- oracle.com
- www.gnu.org
- translationproject.org
- gnu.org
- cygwin.com
- www.microsoft.com
- crl.microsoft.com
- microsoft.com
- metalink.oracle.com
- o15.officeredir.microsoft.com
- cacerts.digicert.com
- crl3.digicert.com
- crl4.digicert.com
- www.digicert.com
- schemas.microsoft.com
- ug.mi.oc.co
File paths
- c:\jenkins\workspace\8-2-build-windows-x64-cygwin-sans-NAS\jdk8u381\237\build\windows-x64\jdk\objs\javac_objs\javac.pdb
- D:\a\_work\1\s\artifacts\obj\win-x64.Release\corehost\dotnet\dotnet.pdb
- c:\jenkins\workspace\8-2-build-windows-x64-cygwin-sans-NAS\jdk8u381\237\build\windows-x64\jdk\objs\jconsole_objs\jconsole.pdb
- c:\jenkins\workspace\8-2-build-windows-x64-cygwin-sans-NAS\jdk8u381\237\build\windows-x64\jdk\objs\jdeps_objs\jdeps.pdb
- c:\jenkins\workspace\8-2-build-windows-x64-cygwin-sans-NAS\jdk8u381\237\build\windows-x64\jdk\objs\java-rmi_objs\java-rmi.pdb
- c:\jenkins\workspace\8-2-build-windows-x64-cygwin-sans-NAS\jdk8u381\237\build\windows-x64\jdk\objs\javadoc_objs\javadoc.pdb
- D:\a\_work\1\s\artifacts\obj\coreclr\windows.x64.Release\debug\createdump\createdump.pdb
- c:\jenkins\workspace\8-2-build-windows-x64-cygwin-sans-NAS\jdk8u381\237\build\windows-x64\jdk\objs\jcmd_objs\jcmd.pdb
- c:\jenkins\workspace\8-2-build-windows-x64-cygwin-sans-NAS\jdk8u381\237\build\windows-x64\jdk\objs\jps_objs\jps.pdb
- c:\jenkins\workspace\8-2-build-windows-x64-cygwin-sans-NAS\jdk8u381\237\build\windows-x64\jdk\objs\jdb_objs\jdb.pdb
- c:\jenkins\workspace\8-2-build-windows-x64-cygwin-sans-NAS\jdk8u381\237\build\windows-x64\jdk\objs\keytool_objs\keytool.pdb
- c:\jenkins\workspace\8-2-build-windows-x64-cygwin-sans-NAS\jdk8u381\237\build\windows-x64\jdk\objs\jjs_objs\jjs.pdb
- c:\jenkins\workspace\8-2-build-windows-x64-cygwin-sans-NAS\jdk8u381\237\build\windows-x64\jdk\objs\jhat_objs\jhat.pdb
More Hoax samples · Latest analyzed threats · ATT&CK coverage
Analyzed on MalwareAnalyzer by Cyble · Open interactive report