T1497 Virtualization/Sandbox Evasion in real malware
ATT&CK technique T1497 Virtualization/Sandbox Evasion appears in 57 publicly analyzed samples on MalwareAnalyzer by Cyble, 0.0% of the analyzed corpus. Seven-day prevalence is flat (0 recent vs 0 prior). Most associated families: HUILoader, AsyncRAT, Bulz.
Tactics: stealth, discovery
Prevalence in the corpus
- Samples exhibiting T1497: 57
- Share of analyzed corpus: 0.0%
- Last 7 days: 0 · prior 7 days: 0 (flat)
Malware families using T1497
Example samples
- 1d241c1a63758f8aa1bffd5e05d9207889ac8ddc3649b5877d791ddd3aae28f4 - malicious
- 5248f03ecd3c1b1ca7b1cb903bdde2c5300ffbbc0dbadb6e034d952f5c691061 - malicious
- a5a73a61a3ea3ba64f9dec7881e525ee18f545db6bad25237a60afd284974cd9 - malicious
- 9b0f5e720e7feeb918e7ceeef7890297593ff14b6fdb50e79b8cb6a747386ff5 - malicious
- 7f9ac69c38f508f8a21a379a68e41f4965020a55c4e7dd1d02c95bc33fc74f1a - malicious
- ba320f984da098b5ff0d0c440766c51d3dd81a21865ee2a6ab229a5937aad501 - malicious
- 47a165ad0d08a3745d55463e87aa7056f25f7fc8fad86fcdbae4b1feddb82fff - malicious
- 9be89e1694b400922eecb56f35875636b99222f2a58cb3549809a21bc972233d - malicious
- 75f9cb83080cf4b72c20bd010b0e98b4823cfa8e9a4312d9f1fd1a8743c3ae52 - malicious
- 2697aaf4ccb37a6e5ce112138914f23de5faa5324ad0610d5e544d53267858cc - malicious
- cfd7fdc9447d994abd14313bcd934d5a1bf9c1f8cef57a0e7887c9db48a26ee0 - malicious
- 035a6fa4064026934d0a631c9c1f1b9a5225b407c212bb99049d18b995b8e8a4 - malicious
- e3c31a2c2367ddf0a502d7b5da3782b9f49cebb7ac7979b12fbcef027442674e - malicious
- df066392d67063967325fcddf0440399235a135700429a5a238539f363b2ef67 - malicious
- libunity.so - suspicious
- virussign.com_c1fc54a5746888ea50d68e00b263f6d0.vir - suspicious
- 69cb6171f3bbfc5bbb6a46911a8e6bcfa6dd29c0bbc105e83b34bbec4ef1a3e1 - malicious
- d40b7935c1d4aafadaac8489ec94a1c8ba156d6255e926d65d9158ce7d504f12 - malicious
- 25e1577ccee5bc33d5273e5d4aec9442e31d7158e496cc11189b4790e25ded5c.py - malicious
- 74131b9a75d7210c7ed081fcadee7fc8219f3392c4010779c19cb5ed5d88d079 - malicious
- 74fb601f4970e34fdccae66aaddc5e8cc1fdb465ca2f9ee927a54a4956ba8412 - malicious
- 0be26482a47e696774686dd19be90ee8220e17c739a85e6b114d4a81d32b3cfc.exe - malicious
- virussign.com_6687278cbf0fb883d2a635ecf90d72e0.vir - malicious
- virussign.com_d9f9a698efd8793f9de778825721eef0.vir - suspicious
- 0560b8d7e869d337ff699b785db358983aec04ecbd828608bc6e1b5bbf196e8f - malicious
Canonical technique definition: MITRE ATT&CK T1497 (ATT&CK v19.1, CC BY 4.0).
Frequently asked about T1497
- How common is ATT&CK T1497 (Virtualization/Sandbox Evasion) in real malware?
- ATT&CK technique T1497 Virtualization/Sandbox Evasion appears in 57 publicly analyzed samples on MalwareAnalyzer by Cyble, 0.0% of the analyzed corpus. Seven-day prevalence is flat (0 recent vs 0 prior). Most associated families: HUILoader, AsyncRAT, Bulz.
- Which malware families use T1497?
- In this corpus T1497 is most associated with HUILoader (7), AsyncRAT (3), Bulz (2). Counts are analyzed samples per family in which the technique was observed.
- What share of analyzed samples use T1497?
- 0.0% of the publicly analyzed corpus (57 of 114611 samples) exhibits T1497. Technique attribution comes from behavior captured during real sandbox detonation and from static analysis, not from a vendor label.
All ATT&CK techniques in the corpus · Latest analyzed threats