O Delta Executor é um vírus? Resultados de análise do VirusTotal explicados

O Delta Executor não é malware, embora o software antivírus frequentemente o sinalize: o alerta vem de um padrão de comportamento específico e explicável, não de uma carga maliciosa confirmada. O executor injeta código no processo em execução do Roblox para executar scripts, e esse comportamento de injeção é o que os motores antivírus heurísticos detectam e sinalizam, independentemente do que o código injetado realmente faz. Não há um resultado de análise do VirusTotal datado e prévio à execução publicado nesta página: a seção abaixo cobre o passo real e verificável disponível agora: verificar o arquivo exato contra seu hash SHA256 publicado.

Por que os programas antivírus sinalizam o Delta Executor

O Delta Executor funciona injetando código —inserindo suas próprias instruções no espaço de memória em execução de outro programa— no Roblox em tempo de execução, o mesmo mecanismo que os gravadores de tela, as ferramentas de depuração e os softwares de sobreposição como o do Discord usam para se anexar a um aplicativo em execução. A detecção heurística —a verificação antivírus que sinaliza padrões de comportamento em vez de corresponder a assinaturas de malware conhecidas— interpreta esse comportamento de injeção como suspeito porque não consegue distinguir a injeção de código usada para scripting da injeção de código usada para roubo de dados; ambas parecem idênticas no nível em que os motores heurísticos operam. É por isso que um produto antivírus pode sinalizar um arquivo sem nenhuma carga maliciosa real: a detecção mira o comportamento, não o conteúdo do arquivo. É um mecanismo real e explicável, não um motivo para descartar automaticamente cada alerta, nem tampouco uma prova de que o arquivo seja malicioso.

  • Gravadores de tela
  • Ferramentas de depuração
  • Sobreposições de jogo (Discord, Steam)
  • Carregadores de mods legítimos

Como verificar você mesmo a análise do VirusTotal do Delta Executor

O hash SHA256 da compilação de Android —uma impressão digital fixa gerada a partir do próprio arquivo— está publicado na página de download de Android: aab977d7c42e79151df437118dec9b06d1d4693262ffd642ff44086efd025259

Não há um resultado de análise datado e prévio à execução ligado a este hash exato publicado nesta página. Dois métodos produzem um resultado ao vivo e atual diretamente do próprio VirusTotal, usando o arquivo realmente baixado: cole o hash acima na barra de busca do VirusTotal para ver qualquer relatório existente já registrado para esse hash específico, ou envie o APK baixado diretamente ao VirusTotal para rodar uma nova análise sobre ele. Qualquer um dos métodos retorna um resultado ligado ao arquivo exato em mãos, com uma data de análise real e uma lista de motores real, algo que um número impresso nesta página nunca poderia garantir, já que uma atualização da compilação muda o arquivo e seu hash sem mudar nada do que está impresso aqui.

O que procurar:

  • Detecções rotuladas como «HackTool», «RiskWare» ou «Injector» → provável falso positivo
  • Detecções rotuladas com um nome de malware específico (p. ex., «Trojan.Stealer.X») → investigue mais antes de instalar

Como distinguir um arquivo genuíno do Delta Executor de um malicioso

Indicador

Falso Positivo

Malware real

Nomes de detecção

Genéricos (HackTool, Injector, RiskWare)

Famílias com nome específico

Número de detecções

Rótulos de comportamento genéricos (HackTool, RiskWare, GameHack)

30+ / 70+ motores

Fonte do arquivo

Fonte verificada (deltaexecuter.org)

Site de terceiros, Telegram, link do YouTube

Tamanho do arquivo

Corresponde ao tamanho da compilação verificada

Difere da compilação verificada

SHA256 hash

Corresponde ao hash SHA256 publicado

Não corresponde

Quais fontes de download são seguras para o Delta Executor?

Os downloads do Delta Executor são hospedados em um domínio principal. Todos os downloads devem vir desse domínio. O servidor de Discord vinculado nessa página é a fonte secundária para os anúncios de versão e os links de download.

Não baixe de:

  • Links aleatórios de vídeos do YouTube
  • Canais de Telegram não vinculados a partir do Discord do Delta
  • Sites de «executor grátis» que agrupam várias ferramentas
  • Qualquer domínio que não seja o vinculado nas mensagens fixadas do Discord do Delta

Lista de alerta de sites falsos / typosquatting

Os sites falsos que se passam pelo Delta Executor são comuns. Eles usam nomes de domínio parecidos com o real (typosquatting). Esses sites falsos podem distribuir:

  • Malware real (stealers, RATs, keyloggers)
  • Executores com adware embutido
  • Arquivos não funcionais projetados para farmar cliques

Sinais de alerta de um site falso:

  • A grafia do domínio difere ligeiramente da oficial
  • O site pede seu usuário ou senha do Roblox
  • O download exige executar primeiro um arquivo .bat ou .cmd
  • O site não tem link de Discord ou o link leva a um servidor não oficial

Na dúvida: verifique o domínio contra o link publicado nas mensagens fixadas do Discord do Delta.

Guias relacionados

Guia de lista branca do antivírus

Guia de risco de ban

Guia de correção pós-atualização

Guia legal e de Termos de Serviço

Para os passos de exclusão do antivírus no Windows e no celular —como incluir na lista branca Delta Executor para que ele pare de ser bloqueado—, veja o guia de segurança do Delta Executor que cobre o Defender, o Malwarebytes e os aplicativos de antivírus móveis em detalhes.