AI
Process injection and credential dumping
Local reference
Suspicious dependency
Inferred
Mal-ecule
O₃(CaPEr₂)H₅(CrDbMg₂Os₅Po₄)Md₃(Bi₃BkPa)
Targets LSASS or writes a dump file: virussign.com_923094743ded0ccd63d46f2113df0250.vir:0x1c20
Registry write to Windows system persistence: virussign.com_923094743ded0ccd63d46f2113df0250.vir:0x1000
| 0xfa0 | 6f002000730061007600650020007200 | o. .s.a.v.e. .r. |
| 0xfb0 | 65006700690073007400720079002000 | e.g.i.s.t.r.y. . |
| 0xfc0 | 69006e0066006f0072006d0061007400 | i.n.f.o.r.m.a.t. |
| 0xfd0 | 69006f006e0000000000000000000000 | i.o.n........... |
| 0xfe0 | 55006e00610062006c00650020007400 | U.n.a.b.l.e. .t. |
| 0xff0 | 6f002000720065007400720069006500 | o. .r.e.t.r.i.e. |
| 0x1000 | 76006500200072006500670069007300 | v.e. .r.e.g.i.s.Registry write to Windows system persistence |
| 0x1010 | 740072007900200069006e0066006f00 | t.r.y. .i.n.f.o. |
| 0x1020 | 72006d006100740069006f006e000000 | r.m.a.t.i.o.n... |
| 0x1030 | 56006500720069006600690065007200 | V.e.r.i.f.i.e.r. |
| 0x1040 | 46006c00610067007300000000000000 | F.l.a.g.s....... |
| 0x1050 | 50006100670065004800650061007000 | P.a.g.e.H.e.a.p. |
| 0x1060 | 530069007a006500520061006e006700 | S.i.z.e.R.a.n.g. |
| 0x1070 | 65005300740061007200740000000000 | e.S.t.a.r.t..... |
| 0x1080 | 50006100670065004800650061007000 | P.a.g.e.H.e.a.p. |
| 0x1090 | 530069007a006500520061006e006700 | S.i.z.e.R.a.n.g. |
| 0x10a0 | 650045006e0064000000000000000000 | e.E.n.d......... |
| 0x10b0 | 50006100670065004800650061007000 | P.a.g.e.H.e.a.p. |
| 0x10c0 | 520061006e0064006f006d0050007200 | R.a.n.d.o.m.P.r. |
| 0x10d0 | 6f0062006100620069006c0069007400 | o.b.a.b.i.l.i.t. |
| 0x10e0 | 79000000000000005000610067006500 | y.......P.a.g.e. |
| 0x10f0 | 48006500610070004600610075006c00 | H.e.a.p.F.a.u.l. |
| 0x1100 | 7400500072006f006200610062006900 | t.P.r.o.b.a.b.i. |
| 0x1110 | 6c006900740079000000000000000000 | l.i.t.y......... |
| 0x1120 | 50006100670065004800650061007000 | P.a.g.e.H.e.a.p. |
| 0x1130 | 4600610075006c007400540069006d00 | F.a.u.l.t.T.i.m. |
| 0x1140 | 65004f00750074000000000000000000 | e.O.u.t......... |
| 0x1150 | 50006100670065004800650061007000 | P.a.g.e.H.e.a.p. |
| 0x1160 | 44006c006c00520061006e0067006500 | D.l.l.R.a.n.g.e. |
| 0x1170 | 53007400610072007400000000000000 | S.t.a.r.t....... |
| 0x1180 | 50006100670065004800650061007000 | P.a.g.e.H.e.a.p. |
| 0x1190 | 44006c006c00520061006e0067006500 | D.l.l.R.a.n.g.e. |
| 0x11a0 | 45006e00640000005000610067006500 | E.n.d...P.a.g.e. |
| 0x11b0 | 48006500610070005400610072006700 | H.e.a.p.T.a.r.g. |
| 0x11c0 | 6500740044006c006c00730000000000 | e.t.D.l.l.s..... |
| 0x11d0 | 25007800000000002000000000000000 | %.x..... ....... |
| 0x11e0 | 52746c5265706f727453696c656e7450 | RtlReportSilentP |
| 0x11f0 | 726f6365737345786974000000000000 | rocessExit...... |
| 0x1200 | 6e00740064006c006c002e0064006c00 | n.t.d.l.l...d.l. |
| 0x1210 | 6c000000000000004d006f006e006900 | l.......M.o.n.i. |
| 0x1220 | 74006f007200500072006f0063006500 | t.o.r.P.r.o.c.e. |
| 0x1230 | 73007300000000004c006f0063006100 | s.s.....L.o.c.a. |
| 0x1240 | 6c00440075006d00700046006f006c00 | l.D.u.m.p.F.o.l. |
| 0x1250 | 64006500720000004d00610078004e00 | d.e.r...M.a.x.N. |
| 0x1260 | 75006d006200650072004f0066004400 | u.m.b.e.r.O.f.D. |
| 0x1270 | 75006d007000460069006c0065007300 | u.m.p.F.i.l.e.s. |
| 0x1280 | 0000000000000000440075006d007000 | ........D.u.m.p. |
| 0x1290 | 54007900700065000000000000000000 | T.y.p.e......... |
| 0x1ba0 | 78002000740068006500200070007200 | x. .t.h.e. .p.r. |
| 0x1bb0 | 6f0062006c0065006d002e0000000000 | o.b.l.e.m....... |
| 0x1bc0 | 730070006f006f006c00730076002e00 | s.p.o.o.l.s.v... |
| 0x1bd0 | 65007800650000007200700063007300 | e.x.e...r.p.c.s. |
| 0x1be0 | 73002e00650078006500000000000000 | s...e.x.e....... |
| 0x1bf0 | 6e0074006d0073007300760063002e00 | n.t.m.s.s.v.c... |
| 0x1c00 | 65007800650000007300760063006800 | e.x.e...s.v.c.h. |
| 0x1c10 | 6f00730074002e006500780065000000 | o.s.t...e.x.e... |
| 0x1c20 | 6c0073006100730073002e0065007800 | l.s.a.s.s...e.x.Targets LSASS or writes a dump file |
| 0x1c30 | 65000000000000007300650072007600 | e.......s.e.r.v. |
| 0x1c40 | 69006300650073002e00650078006500 | i.c.e.s...e.x.e. |
| 0x1c50 | 0000000000000000770069006e006c00 | ........w.i.n.l. |
| 0x1c60 | 6f0067006f006e002e00650078006500 | o.g.o.n...e.x.e. |
| 0x1c70 | 00000000000000006300730072007300 | ........c.s.r.s. |
| 0x1c80 | 73002e00650078006500000000000000 | s...e.x.e....... |
| 0x1c90 | 440069007300610062006c0065002000 | D.i.s.a.b.l.e. . |
| 0x1ca0 | 700072006f0074006500630074006500 | p.r.o.t.e.c.t.e. |
| 0x1cb0 | 6400200044004c004c00200076006500 | d. .D.L.L. .v.e. |
| 0x1cc0 | 72006900660069006300610074006900 | r.i.f.i.c.a.t.i. |
| 0x1cd0 | 6f006e00000000006400700064000000 | o.n.....d.p.d... |
| 0x1ce0 | 45006e00610062006c | E.n.a.b.l |
| 0x3b10 | 69006e006500000055006e0061006200 | i.n.e...U.n.a.b. |
| 0x3b20 | 6c006500200074006f00200063007200 | l.e. .t.o. .c.r. |
| 0x3b30 | 65006100740065002000700072006f00 | e.a.t.e. .p.r.o. |
| 0x3b40 | 63006500730073000000000000000000 | c.e.s.s......... |
| 0x3b50 | 53006500440065006200750067005000 | S.e.D.e.b.u.g.P. |
| 0x3b60 | 72006900760069006c00650067006500 | r.i.v.i.l.e.g.e. |
| 0x3b70 | 00000000000000004f00550054005000 | ........O.U.T.P. |
| 0x3b80 | 550054005f0042005500460046004500 | U.T._.B.U.F.F.E. |
| 0x3b90 | 52005f0043004800450043004b005300 | R._.C.H.E.C.K.S. |
| 0x3ba0 | 0000000000000000500052004f005000 | ........P.R.O.P. |
| 0x3bb0 | 410047004100540045005f0053004500 | A.G.A.T.E._.S.E. |
| 0x3bc0 | 5400540049004e004700530000000000 | T.T.I.N.G.S..... |
| 0x3bd0 | 4c004f0043004b005f00430048004500 | L.O.C.K._.C.H.E. |
| 0x18f72 | 48c74424f8000000004883ec08584801 | H.D$.....H...XH. |
| 0x18f82 | c84881ece00100004883ec204080e4f0 | .H......H.. @... |
| 0x18f92 | c645f356c645f469c645f572c645f674 | .E.V.E.i.E.r.E.t |
| 0x18fa2 | c645f775c645f861c645f96cc645fa41 | .E.u.E.a.E.l.E.A |
| 0x18fb2 | c645fb6cc645fc6cc645fd6fc645fe63 | .E.l.E.l.E.o.E.c |
| 0x18fc2 | c645ff0048897424f84883ec084883c4 | .E..H.t$.H...H.. |
| 0x18fd2 | 08488b4c24f8488d55f3ffd04883ec08 | .H.L$.H.U...H... |
| 0x18fe2 | 48c70424000000004883c408488b4c24 | H..$....H...H.L$ |
| 0x18ff2 | f848c7c2be61000049c7c00030000049 | .H...a..I...0..IResolved x64 VirtualAlloc RWX imm64 call |
| 0x19002 | c7c140000000ffd048c7c1154600004c | ..@.....H...F..L |
| 0x19012 | 8d0d49bbffff48ffc9418a1409881408 | ..I...H..A...... |
| 0x19022 | 4885c975f148c7c1e03f000041b9135c | H..u.H...?..A..\x64 rolling-key XOR accumulator loop |
| 0x19032 | 010041ba0092819248ffc98a14084430 | ..A.....H.....D0 |
| 0x19042 | ca8814084181eae26f02004501d14181 | ....A...o..E..A. |
| 0x19052 | c1e26f02004181c2e26f020041d1c148 | ..o..A...o..A..H |
| 0x19062 | 85c9750b740fe8fbffffffdf6f84e975 | ..u.t.......o..u |
| 0x19072 | c7f334010075814805d41e00004889ec | ..4..u.H.....H.. |
| 0x19082 | 5dc3e848feffffc82000004c897c24f8 | ]..H.... ..L.|$. |
| 0x19092 | 4883ec084989e74883ec204883e4f048 | H...I..H.. H...H |
| 0x190a2 | 31f64801c64883c03c4831d28b104883 | 1.H..H..<H1...H. |
| 0x190b2 | ec0848893424488b04244883c4084801 | ..H.4$H..$H...H. |
| 0x190c2 | d04805880000004883ec084889042448 | .H.....H...H..$H |
| 0x190d2 | 8b0c244883c40848c7c0000000008b01 | ..$H...H........ |
| 0x190e2 | 4801f050488b0c244883c40856 | H..PH..$H...V |
| 0x1a4b4 | 6556616c756557001f0041646a757374 | eValueW...Adjust |
| 0x1a4c4 | 546f6b656e50726976696c6567657300 | TokenPrivileges. |
| 0x1a4d4 | 4f02526567456e756d4b657945785700 | O.RegEnumKeyExW. |
| 0x1a4e4 | 41445641504933322e646c6c00001e02 | ADVAPI32.dll.... |
| 0x1a4f4 | 4765744d6f64756c6548616e646c6557 | GetModuleHandleW |
| 0x1a504 | 0000ac0247657456657273696f6e4578 | ....GetVersionEx |
| 0x1a514 | 570008024765744c6173744572726f72 | W...GetLastError |
| 0x1a524 | 00004c0247657450726f634164647265 | ..L.GetProcAddre |
| 0x1a534 | 737300001f014578697450726f636573 | ss....ExitProces |
| 0x1a544 | 7300a80043726561746550726f636573 | s...CreateProces |
| 0x1a554 | 73570000d30248656170416c6c6f6300 | sW....HeapAlloc. |
| 0x1a564 | c60147657443757272656e7450726f63 | ..GetCurrentProc |
| 0x1a574 | 65737300d70248656170467265650000 | ess...HeapFree.. |
| 0x1a584 | 510247657450726f6365737348656170 | Q.GetProcessHeap |
| 0x1a594 | 0000650146726565436f6e736f6c6500 | ..e.FreeConsole. |
| 0x1a5a4 | ce045465726d696e61746550726f6365 | ..TerminateProce |
| 0x1a5b4 | 7373000080045365744c617374457272 | ss....SetLastErr |
| 0x1a5c4 | 6f7200005200436c6f736548616e646c | or..R.CloseHandl |
| 0x1a5d4 | 65003d05577269746550726f63657373 | e.=.WriteProcess |
| 0x1a5e4 | 4d656d6f727900001604526573756d65 | Memory....Resume |
| 0x1a5f4 | 5468726561640000fe04566972747561 | Thread....Virtua |
| 0x1a604 | 6c50726f746563740000c004536c6565 | lProtect....Slee |
| 0x1a614 | 70004b45524e454c33322e646c6c0000 | p.KERNEL32.dll.. |
| 0x1a624 | 79035f77637369636d70000009057763 | y._wcsicmp....wc |
| 0x1a634 | 73746f756c0058035f76736e77707269 | stoul.X._vsnwpri |
| 0x1a644 | 6e746600d904746f776c6f7765720000 | ntf...towlower.. |
| 0x1a654 | 430466777072696e74660000f3035f77 | C.fwprintf...._w |
| 0x1a664 | 746f69003a0466726565000074046d61 | toi.:.free..t.ma |
| 0x1a674 | 6c6c6f630000 | lloc.. |
Objectives
Micro-behaviors
Metadata
notable severity, 90% confident.
binary/anomaly
PE mismatch beyond architecture suffix
notable severity, 100% confident.
build
Manifest requests highestAvailable execution
Identity
| SHA-256 | 2b43beda185bf38fb18a18874428e0d2523770754d7e8fde214613db250f4b4f |
|---|---|
| Filename | virussign.com_923094743ded0ccd63d46f2113df0250.vir |
| Package | 2b43beda185bf38fb18a18874428e0d2523770754d7e8fde214613db250f4b4f |
Origin
| Source | harvest |
|---|---|
| Feed | virussign |
| Domain | virussign.com |
Timeline
| First seen | 3 Aug 2026 13:37 UTC |
|---|---|
| First analyzed | 5 Aug 2026 12:36 UTC |
| Last analyzed | 5 Aug 2026 12:36 UTC |
| Last updated | 5 Aug 2026 12:36 UTC |
Labeling
| Label | bad |
|---|---|
| Label source | harvest |
| Traits version | b5ca8 |
Not seeing what you expected? Let us know