🤲🏼 NEW | abuse.ch Community Hub! Earn recognition 🏅 for the malware intelligence you share, climb the leaderboards 📈, and connect with like-minded contributors who share your hunting focus 🤝. Ready to unlock your profile? Go to the Community Hub →

MalwareBazaar Database

You are currently viewing the MalwareBazaar entry for SHA256 37eba2db655a9bfa784e18e83a686516619da262268e6ed66cbe3b23c4ce0845. While MalwareBazaar tries to identify whether the sample provided is malicious or not, there is no guarantee that a sample in MalwareBazaar is malicious.

Database Entry



Mirai


Vendor detections: 6


Intelligence 6 IOCs YARA 4 File information Comments

SHA256 hash: 37eba2db655a9bfa784e18e83a686516619da262268e6ed66cbe3b23c4ce0845
SHA3-384 hash: ce9ab10e778ccbed7987ffeed74d69cc0620a6b3ad5b38a18ed0e8196199eb7b6f92a937174083ae55b96d711dd7b347
SHA1 hash: 957d8830746c987170c98d0ec9187170c2408a05
MD5 hash: 1727752ae1149130ac71fa74bb1050c6
humanhash: xray-uniform-connecticut-mississippi
File name:nyx_bot_linux_amd64_packed
Download: download sample
Signature Mirai
File size:1'997'072 bytes
First seen:2026-10-04 14:32:31 UTC
Last seen:2026-10-05 13:55:28 UTC
File type: elf
MIME type:application/x-executable
ssdeep 49152:fJq831qGQC/pTcAgH2X1T8637wMQKvrrW9:fo21UCxTcb01T8KwyvG9
TLSH T1FC953395241E5B12F7B40BFF5A263DA88ADA7C40D29C1FE05CD664F813AA41E813737E
TrID 50.1% (.) ELF Executable and Linkable format (Linux) (4022/12)
49.8% (.O) ELF Executable and Linkable format (generic) (4000/1)
Magika elf
Reporter abuse_ch
Tags:elf UPX
File size (compressed) :1'997'072 bytes
File size (de-compressed) :6'394'148 bytes
Format:linux/amd64
Unpacked file: 5da5acdb8759fe324fabec7e2d25e8e11c3a51ed14d5d04d121c05050e1b7c91

Intelligence


File Origin
# of uploads :
2
# of downloads :
98
Origin country :
DE DE
Vendor Threat Intelligence
Result
Verdict:
Clean
Maliciousness:
Verdict:
Unknown
Threat level:
  2.5/10
Confidence:
100%
Tags:
packed upx
Verdict:
Malicious
Uses P2P?:
false
Uses anti-vm?:
false
Architecture:
x86
Packer:
UPX
Botnet:
unknown
Number of open files:
1
Number of processes launched:
1
Processes remaning?
false
Remote TCP ports scanned:
not identified
Behaviour
no suspicious findings
Botnet C2s
TCP botnet C2(s):
not identified
UDP botnet C2(s):
not identified
Verdict:
Unknown
File Type:
elf.64.le
First seen:
2026-10-04T11:31:00Z UTC
Last seen:
2026-10-05T15:15:00Z UTC
Hits:
~10
Status:
terminated
Behavior Graph:
%3 guuid=5a863f08-1a00-0000-306b-af7cdb0a0000 pid=2779 /usr/bin/sudo guuid=59a2200a-1a00-0000-306b-af7ce00a0000 pid=2784 /tmp/sample.bin mprotect-exec guuid=5a863f08-1a00-0000-306b-af7cdb0a0000 pid=2779->guuid=59a2200a-1a00-0000-306b-af7ce00a0000 pid=2784 execve guuid=59a2200a-1a00-0000-306b-af7ce00a0000 pid=2841 /tmp/sample.bin guuid=59a2200a-1a00-0000-306b-af7ce00a0000 pid=2784->guuid=59a2200a-1a00-0000-306b-af7ce00a0000 pid=2841 clone guuid=59a2200a-1a00-0000-306b-af7ce00a0000 pid=2842 /tmp/sample.bin guuid=59a2200a-1a00-0000-306b-af7ce00a0000 pid=2784->guuid=59a2200a-1a00-0000-306b-af7ce00a0000 pid=2842 clone guuid=59a2200a-1a00-0000-306b-af7ce00a0000 pid=2843 /tmp/sample.bin guuid=59a2200a-1a00-0000-306b-af7ce00a0000 pid=2784->guuid=59a2200a-1a00-0000-306b-af7ce00a0000 pid=2843 clone guuid=59a2200a-1a00-0000-306b-af7ce00a0000 pid=2844 /tmp/sample.bin guuid=59a2200a-1a00-0000-306b-af7ce00a0000 pid=2784->guuid=59a2200a-1a00-0000-306b-af7ce00a0000 pid=2844 clone guuid=4ed42833-1a00-0000-306b-af7c1d0b0000 pid=2845 /tmp/sample.bin guuid=59a2200a-1a00-0000-306b-af7ce00a0000 pid=2784->guuid=4ed42833-1a00-0000-306b-af7c1d0b0000 pid=2845 clone guuid=a5a92f33-1a00-0000-306b-af7c1e0b0000 pid=2846 /tmp/sample.bin mprotect-exec net send-data write-config write-file zombie guuid=59a2200a-1a00-0000-306b-af7ce00a0000 pid=2784->guuid=a5a92f33-1a00-0000-306b-af7c1e0b0000 pid=2846 execve 0102119a-4152-5f8a-b4ec-e0b7543df694 176.65.139.201:9145 guuid=a5a92f33-1a00-0000-306b-af7c1e0b0000 pid=2846->0102119a-4152-5f8a-b4ec-e0b7543df694 send: 121B 0b04ba64-761d-50c4-8b8f-caab285bb9ff 169.254.169.254:80 guuid=a5a92f33-1a00-0000-306b-af7c1e0b0000 pid=2846->0b04ba64-761d-50c4-8b8f-caab285bb9ff con guuid=a5a92f33-1a00-0000-306b-af7c1e0b0000 pid=2924 /tmp/sample.bin zombie guuid=a5a92f33-1a00-0000-306b-af7c1e0b0000 pid=2846->guuid=a5a92f33-1a00-0000-306b-af7c1e0b0000 pid=2924 clone guuid=a5a92f33-1a00-0000-306b-af7c1e0b0000 pid=2925 /tmp/sample.bin send-data zombie guuid=a5a92f33-1a00-0000-306b-af7c1e0b0000 pid=2846->guuid=a5a92f33-1a00-0000-306b-af7c1e0b0000 pid=2925 clone guuid=a5a92f33-1a00-0000-306b-af7c1e0b0000 pid=2926 /tmp/sample.bin dns net zombie guuid=a5a92f33-1a00-0000-306b-af7c1e0b0000 pid=2846->guuid=a5a92f33-1a00-0000-306b-af7c1e0b0000 pid=2926 clone guuid=a5a92f33-1a00-0000-306b-af7c1e0b0000 pid=2927 /tmp/sample.bin zombie guuid=a5a92f33-1a00-0000-306b-af7c1e0b0000 pid=2846->guuid=a5a92f33-1a00-0000-306b-af7c1e0b0000 pid=2927 clone guuid=a5a92f33-1a00-0000-306b-af7c1e0b0000 pid=2928 /tmp/sample.bin guuid=a5a92f33-1a00-0000-306b-af7c1e0b0000 pid=2846->guuid=a5a92f33-1a00-0000-306b-af7c1e0b0000 pid=2928 clone guuid=42e20651-1a00-0000-306b-af7c720b0000 pid=2930 /tmp/sample.bin guuid=a5a92f33-1a00-0000-306b-af7c1e0b0000 pid=2846->guuid=42e20651-1a00-0000-306b-af7c720b0000 pid=2930 clone guuid=09a54151-1a00-0000-306b-af7c730b0000 pid=2931 /usr/bin/systemctl guuid=a5a92f33-1a00-0000-306b-af7c1e0b0000 pid=2846->guuid=09a54151-1a00-0000-306b-af7c730b0000 pid=2931 execve guuid=01735e8e-1a00-0000-306b-af7c050c0000 pid=3077 /usr/bin/systemctl guuid=a5a92f33-1a00-0000-306b-af7c1e0b0000 pid=2846->guuid=01735e8e-1a00-0000-306b-af7c050c0000 pid=3077 execve guuid=1e13d9da-1a00-0000-306b-af7c620c0000 pid=3170 /usr/sbin/update-rc.d guuid=a5a92f33-1a00-0000-306b-af7c1e0b0000 pid=2846->guuid=1e13d9da-1a00-0000-306b-af7c620c0000 pid=3170 execve guuid=74f93e42-1b00-0000-306b-af7ce90c0000 pid=3305 /usr/bin/systemctl guuid=a5a92f33-1a00-0000-306b-af7c1e0b0000 pid=2846->guuid=74f93e42-1b00-0000-306b-af7ce90c0000 pid=3305 execve guuid=b78c3244-1b00-0000-306b-af7ced0c0000 pid=3309 /usr/bin/systemctl guuid=a5a92f33-1a00-0000-306b-af7c1e0b0000 pid=2846->guuid=b78c3244-1b00-0000-306b-af7ced0c0000 pid=3309 execve guuid=bc87a108-1c00-0000-306b-af7c060e0000 pid=3590 /usr/bin/id guuid=a5a92f33-1a00-0000-306b-af7c1e0b0000 pid=2846->guuid=bc87a108-1c00-0000-306b-af7c060e0000 pid=3590 execve guuid=a5a92f33-1a00-0000-306b-af7c1e0b0000 pid=3596 /tmp/sample.bin dns net send-data zombie guuid=a5a92f33-1a00-0000-306b-af7c1e0b0000 pid=2846->guuid=a5a92f33-1a00-0000-306b-af7c1e0b0000 pid=3596 clone guuid=a5a92f33-1a00-0000-306b-af7c1e0b0000 pid=2925->0102119a-4152-5f8a-b4ec-e0b7543df694 send: 130B guuid=8f77e506-1c00-0000-306b-af7c020e0000 pid=3586 /usr/bin/uname guuid=a5a92f33-1a00-0000-306b-af7c1e0b0000 pid=2925->guuid=8f77e506-1c00-0000-306b-af7c020e0000 pid=3586 execve guuid=a5a92f33-1a00-0000-306b-af7c1e0b0000 pid=2926->0b04ba64-761d-50c4-8b8f-caab285bb9ff con 5898648c-4f23-5b84-8725-f7d56e3e0851 100.100.100.200:80 guuid=a5a92f33-1a00-0000-306b-af7c1e0b0000 pid=2926->5898648c-4f23-5b84-8725-f7d56e3e0851 con guuid=462490e0-1a00-0000-306b-af7c670c0000 pid=3175 /usr/bin/systemctl guuid=1e13d9da-1a00-0000-306b-af7c620c0000 pid=3170->guuid=462490e0-1a00-0000-306b-af7c670c0000 pid=3175 execve guuid=2fdaba13-0000-0000-306b-af7c01000000 pid=1 /usr/lib/systemd/systemd guuid=c04b0ed9-1a00-0000-306b-af7c5e0c0000 pid=3166 /tmp/sample.bin mprotect-exec guuid=2fdaba13-0000-0000-306b-af7c01000000 pid=1->guuid=c04b0ed9-1a00-0000-306b-af7c5e0c0000 pid=3166 execve guuid=77ea6840-2200-0000-306b-af7c7a140000 pid=5242 /tmp/sample.bin mprotect-exec guuid=2fdaba13-0000-0000-306b-af7c01000000 pid=1->guuid=77ea6840-2200-0000-306b-af7c7a140000 pid=5242 execve guuid=c04b0ed9-1a00-0000-306b-af7c5e0c0000 pid=3225 /tmp/sample.bin guuid=c04b0ed9-1a00-0000-306b-af7c5e0c0000 pid=3166->guuid=c04b0ed9-1a00-0000-306b-af7c5e0c0000 pid=3225 clone guuid=c04b0ed9-1a00-0000-306b-af7c5e0c0000 pid=3226 /tmp/sample.bin guuid=c04b0ed9-1a00-0000-306b-af7c5e0c0000 pid=3166->guuid=c04b0ed9-1a00-0000-306b-af7c5e0c0000 pid=3226 clone guuid=c04b0ed9-1a00-0000-306b-af7c5e0c0000 pid=3227 /tmp/sample.bin guuid=c04b0ed9-1a00-0000-306b-af7c5e0c0000 pid=3166->guuid=c04b0ed9-1a00-0000-306b-af7c5e0c0000 pid=3227 clone guuid=c04b0ed9-1a00-0000-306b-af7c5e0c0000 pid=3228 /tmp/sample.bin guuid=c04b0ed9-1a00-0000-306b-af7c5e0c0000 pid=3166->guuid=c04b0ed9-1a00-0000-306b-af7c5e0c0000 pid=3228 clone guuid=c04b0ed9-1a00-0000-306b-af7c5e0c0000 pid=3231 /tmp/sample.bin guuid=c04b0ed9-1a00-0000-306b-af7c5e0c0000 pid=3166->guuid=c04b0ed9-1a00-0000-306b-af7c5e0c0000 pid=3231 clone guuid=b33c851a-1b00-0000-306b-af7ca10c0000 pid=3233 /tmp/sample.bin guuid=c04b0ed9-1a00-0000-306b-af7c5e0c0000 pid=3166->guuid=b33c851a-1b00-0000-306b-af7ca10c0000 pid=3233 clone guuid=6faf8b1a-1b00-0000-306b-af7ca20c0000 pid=3234 /tmp/sample.bin mprotect-exec write-config zombie guuid=c04b0ed9-1a00-0000-306b-af7c5e0c0000 pid=3166->guuid=6faf8b1a-1b00-0000-306b-af7ca20c0000 pid=3234 execve guuid=6faf8b1a-1b00-0000-306b-af7ca20c0000 pid=3291 /tmp/sample.bin zombie guuid=6faf8b1a-1b00-0000-306b-af7ca20c0000 pid=3234->guuid=6faf8b1a-1b00-0000-306b-af7ca20c0000 pid=3291 clone guuid=6faf8b1a-1b00-0000-306b-af7ca20c0000 pid=3292 /tmp/sample.bin guuid=6faf8b1a-1b00-0000-306b-af7ca20c0000 pid=3234->guuid=6faf8b1a-1b00-0000-306b-af7ca20c0000 pid=3292 clone guuid=6faf8b1a-1b00-0000-306b-af7ca20c0000 pid=3293 /tmp/sample.bin guuid=6faf8b1a-1b00-0000-306b-af7ca20c0000 pid=3234->guuid=6faf8b1a-1b00-0000-306b-af7ca20c0000 pid=3293 clone guuid=6faf8b1a-1b00-0000-306b-af7ca20c0000 pid=3294 /tmp/sample.bin guuid=6faf8b1a-1b00-0000-306b-af7ca20c0000 pid=3234->guuid=6faf8b1a-1b00-0000-306b-af7ca20c0000 pid=3294 clone guuid=6faf8b1a-1b00-0000-306b-af7ca20c0000 pid=3296 /tmp/sample.bin guuid=6faf8b1a-1b00-0000-306b-af7ca20c0000 pid=3234->guuid=6faf8b1a-1b00-0000-306b-af7ca20c0000 pid=3296 clone guuid=6faf8b1a-1b00-0000-306b-af7ca20c0000 pid=3297 /tmp/sample.bin guuid=6faf8b1a-1b00-0000-306b-af7ca20c0000 pid=3234->guuid=6faf8b1a-1b00-0000-306b-af7ca20c0000 pid=3297 clone guuid=9b211d3e-1b00-0000-306b-af7ce20c0000 pid=3298 /tmp/sample.bin guuid=6faf8b1a-1b00-0000-306b-af7ca20c0000 pid=3234->guuid=9b211d3e-1b00-0000-306b-af7ce20c0000 pid=3298 clone guuid=4e833b3e-1b00-0000-306b-af7ce30c0000 pid=3299 /usr/bin/systemctl guuid=6faf8b1a-1b00-0000-306b-af7ca20c0000 pid=3234->guuid=4e833b3e-1b00-0000-306b-af7ce30c0000 pid=3299 execve guuid=a5a92f33-1a00-0000-306b-af7c1e0b0000 pid=3596->0102119a-4152-5f8a-b4ec-e0b7543df694 send: 380B 4f6baed0-9587-596c-82b3-fd721afe4cc1 10.0.2.3:53 guuid=a5a92f33-1a00-0000-306b-af7c1e0b0000 pid=3596->4f6baed0-9587-596c-82b3-fd721afe4cc1 send: 106B guuid=77ea6840-2200-0000-306b-af7c7a140000 pid=5243 /tmp/sample.bin guuid=77ea6840-2200-0000-306b-af7c7a140000 pid=5242->guuid=77ea6840-2200-0000-306b-af7c7a140000 pid=5243 clone guuid=77ea6840-2200-0000-306b-af7c7a140000 pid=5244 /tmp/sample.bin guuid=77ea6840-2200-0000-306b-af7c7a140000 pid=5242->guuid=77ea6840-2200-0000-306b-af7c7a140000 pid=5244 clone guuid=77ea6840-2200-0000-306b-af7c7a140000 pid=5245 /tmp/sample.bin guuid=77ea6840-2200-0000-306b-af7c7a140000 pid=5242->guuid=77ea6840-2200-0000-306b-af7c7a140000 pid=5245 clone guuid=77ea6840-2200-0000-306b-af7c7a140000 pid=5246 /tmp/sample.bin guuid=77ea6840-2200-0000-306b-af7c7a140000 pid=5242->guuid=77ea6840-2200-0000-306b-af7c7a140000 pid=5246 clone guuid=77ea6840-2200-0000-306b-af7c7a140000 pid=5247 /tmp/sample.bin guuid=77ea6840-2200-0000-306b-af7c7a140000 pid=5242->guuid=77ea6840-2200-0000-306b-af7c7a140000 pid=5247 clone guuid=54e84353-2200-0000-306b-af7c80140000 pid=5248 /tmp/sample.bin guuid=77ea6840-2200-0000-306b-af7c7a140000 pid=5242->guuid=54e84353-2200-0000-306b-af7c80140000 pid=5248 clone guuid=53894f53-2200-0000-306b-af7c81140000 pid=5249 /tmp/sample.bin mprotect-exec guuid=77ea6840-2200-0000-306b-af7c7a140000 pid=5242->guuid=53894f53-2200-0000-306b-af7c81140000 pid=5249 execve
Result
Threat name:
n/a
Detection:
suspicious
Classification:
evad
Score:
21 / 100
Signature
Sample is packed with UPX
Behaviour
Behavior Graph:
Result
Malware family:
n/a
Score:
  5/10
Tags:
discovery linux upx
Behaviour
Reads runtime system information
Please note that we are no longer able to provide a coverage score for Virus Total.

YARA Signatures


MalwareBazaar uses YARA rules from several public and non-public repositories, such as YARAhub and Malpedia. Those are being matched against malware samples uploaded to MalwareBazaar as well as against any suspicious process dumps they may create. Please note that only results from TLP:CLEAR rules are being displayed.

Rule name:ELF_IoT_DVR_Botnet_Hama_UPX
Author:Serhii Kocherhan
Description:Detects packed and unpacked ELF IoT/DVR botnet variants targeting UPX compression structures and uncompressed code
Rule name:SUSP_ELF_LNX_UPX_Compressed_File
Author:Florian Roth (Nextron Systems)
Description:Detects a suspicious ELF binary with UPX compression
Reference:Internal Research
Rule name:TH_Generic_MassHunt_Linux_Malware_2026_CYFARE
Author:CYFARE
Description:Generic Linux malware mass-hunt rule - 2026
Reference:https://cyfare.net/
Rule name:upx_packed_elf_v1
Author:RandomMalware

File information


The table below shows additional information about this malware sample such as delivery method and external references.

Web download

Mirai

elf 37eba2db655a9bfa784e18e83a686516619da262268e6ed66cbe3b23c4ce0845

(this sample)

  
Delivery method
Distributed via web download

Comments