Archive bundles a malicious executable

ARCHIVE_MALICIOUS_EXECUTABLE

← All detection heuristics · Archive

critical ARCHIVE_MALICIOUS_EXECUTABLE

What it means

A native executable bundled in the archive was identified as malware by ClamAV.

Why it fires

The archive carries an executable payload that ClamAV flagged as malicious. Bundling an executable dropper with documents is a classic phishing / malware-delivery pattern, so the archive is convicted even when its document members are clean.

Other Archive heuristics

ARCHIVE_CHILD_MALICIOUS ARCHIVE_AUTOCAD_AUTOLISP_BUNDLE ARCHIVE_JAVA_RESOURCE_EXECUTABLE_LAUNCH ARCHIVE_ENCRYPTED_KNOWN_PASSWORD ARCHIVE_ENCRYPTED_SUSPICIOUS_DELIVERY ARCHIVE_TRUNCATED_EXECUTABLE_MEMBER ARCHIVE_DOCUMENT_DOUBLE_EXTENSION_EXECUTABLE ARCHIVE_ANDROID_PACKED_DYNAMIC_DEX ARCHIVE_SCAN_INCOMPLETE ARCHIVE_COMPILED_AUTOLISP_CODE ARCHIVE_CORRUPT ARCHIVE_ENCRYPTED ARCHIVE_RECOVERED_MEMBER_IOCS ARCHIVE_PE_ZIP_POLYGLOT ARCHIVE_SIZE_LIMIT ARCHIVE_TRUNCATED_PARTIAL_CONTENTS ARCHIVE_CONTAINS_EXECUTABLE ARCHIVE_ANDROID_RESOURCE_ONLY_SPLIT ARCHIVE_LIMIT ARCHIVE_LARGE_ENTRY