Malicious G DATA Avk.exe Masquerading From Public Folder via PlugX (via process_creation)

PremiumReviewedSigma · High · v1
Product
windows
Category
process_creation
Author
HuntRule
Published
2026-10-11
Updated
2026-10-11

ATT&CK techniques

Execution → Defense Evasion
  1. Recon

  2. Resource Dev

  3. Initial Access

  4. Execution

  5. Persistence

  6. Priv Esc

  7. Cred Access

  8. Discovery

  9. Lateral Movement

  10. Collection

  11. C2

  12. Exfiltration

  13. Impact

What it detects

This rule detects the legitimately named G DATA Avk.exe binary executing from the Users Public GDatas directory, a masquerading and side-loading technique used to run the PlugX RAT. Genuine G DATA components run from Program Files, not the public user folder.

Related detections9 linkedT1574.001 — drag to rearrange
Suspicious msinfo32.exe Executed From ViPNet Update Directory
Suspicious MsMpEng Execution from Non-Standard Directory
Suspicious Svchost Execution from Non-System Path
Windows ImageLoad of Unsigned .node Native Add-on Files
Suspicious OfficeUpdate.exe Masquerading Word Binary From ProgramData (via process_creation)
Malicious DLL Side-Loading of Avk.dll by G DATA Binary via PlugX (via image_load)
Malicious DLL Side-Loading via Remote Desktop Binaries for DreamLoaders (via image_load)
Malicious DLL Side-Loading of appvisvsubsystems64.dll via Cobalt Strike Loader (via image_load)
Malicious Head Mare Run Key Persistence Masquerading as MicrosoftUpdate
Malicious G DATA Avk.exe Masquerading From Public Folder via PlugX (via process_creation)
Pivot detection · T1574.001 · 9 related

Detection content is published as a reviewed draft. Tune thresholds and exclusions against your own telemetry before enabling this rule for alerting.