Hacktool.BruteForce.H
Hacktool.BruteForce.H è un nome di rilevamento utilizzato per identificare un tipo di utility di hacking che rientra nella più ampia categoria "Hacktool". I programmi contrassegnati con questa classificazione non sono virus tradizionali che si diffondono autonomamente; si tratta invece di strumenti progettati per eseguire azioni non autorizzate, come tentare di indovinare password, decifrare credenziali di accesso o ottenere l'accesso ad account, sistemi o reti senza autorizzazione. Sebbene i dettagli tecnici specifici su questo particolare rilevamento non siano completamente documentati, il suo comportamento è coerente con quanto i ricercatori di sicurezza osservano tipicamente nelle utility di hacking a forza bruta.
Sommario
Cosa fa questa minaccia
Come suggerisce il nome, Hacktool.BruteForce.H è associato alle tecniche di attacco a forza bruta. Gli strumenti di forza bruta generalmente funzionano provando sistematicamente un gran numero di combinazioni di nome utente e password contro un sistema di accesso, un servizio o un file crittografato fino a trovare la combinazione corretta. Questi strumenti possono prendere di mira un'ampia gamma di account, inclusi servizi di posta elettronica, connessioni desktop remoto, pannelli di amministrazione di siti web, router, database o altre risorse protette da password. Poiché questa categoria di strumenti è progettata per un utilizzo offensivo o non autorizzato, la sua presenza su un computer è quasi sempre considerata indesiderata e potenzialmente pericolosa, anche se l'utente non ha consapevolmente eseguito un attacco.
Come solitamente si installa sui computer
Strumenti di hacking come questo finiscono in genere su un sistema in uno dei seguenti modi comuni. Possono essere scaricati intenzionalmente da qualcuno che sperimenta con utility di hacking, spesso da forum, siti di condivisione file o comunità di cracking di software. In altri casi, lo strumento può essere incluso in software pirata, applicazioni "craccate", keygen o programmi di cheat, dove è nascosto all'insaputa dell'utente. Può anche essere installato silenziosamente su una macchina da altri malware già presenti, oppure distribuito tramite allegati email dannosi e download compromessi. Poiché molti antivirus e strumenti di sicurezza segnalano automaticamente le utility di brute-force, la loro presenza può talvolta essere il primo segnale che un sistema è già stato compromesso da un'altra minaccia.
Rischi per l’utente
Avere uno strumento come Hacktool.BruteForce.H su un computer comporta diversi rischi. Se lo strumento è in esecuzione, può consumare risorse di sistema e generare grandi volumi di traffico di rete sospetto, attirando l'attenzione degli amministratori di rete, dei provider di servizi Internet o dei sistemi di monitoraggio della sicurezza. Gli utenti i cui computer vengono utilizzati per lanciare attacchi brute-force, consapevolmente o meno, potrebbero subire la sospensione dell'account, il blocco della rete o persino conseguenze legali, a seconda di come viene utilizzato lo strumento. Inoltre, se lo strumento è arrivato tramite download infetti o malware in bundle, la sua presenza potrebbe indicare una compromissione più profonda, come backdoor, spyware o altri componenti dannosi che operano in parallelo.
Segni di infezione
I tipici segnali di allarme associati agli strumenti di hacking includono avvisi di sicurezza inaspettati da parte del software di protezione installato, attività di rete in uscita anomale, processi sconosciuti in esecuzione in background e rallentamenti evidenti delle prestazioni del sistema o di Internet. Gli utenti potrebbero anche notare file o cartelle sconosciuti, soprattutto dopo aver scaricato software pirata o file da fonti non attendibili.
Come rimanere protetti
Per ridurre il rischio di imbattersi in strumenti di questo tipo, gli utenti dovrebbero evitare di scaricare software pirata, crack o keygen e prestare attenzione ai file provenienti da fonti non ufficiali. Mantenere aggiornati i sistemi operativi e i software installati, utilizzare password complesse e univoche, abilitare l'autenticazione a più fattori ove possibile ed eseguire scansioni di sistema regolari possono contribuire a rilevare e impedire l'esecuzione di strumenti non autorizzati. Se viene rilevato uno strumento di questo tipo, è necessario rimuoverlo tempestivamente e, a titolo precauzionale, modificare le password degli account interessati.
Rapporto di analisi
Informazione Generale
| Cognome: | Hacktool.BruteForce.H |
|---|---|
| Stato della firma: | No Signature |
Campioni noti
Campioni noti
Questa sezione elenca altri campioni di file che si ritiene siano associati a questa famiglia.|
MD5:
85c14a3bc1e9b5b23ce428683bbdb503
SHA1:
4c6ee712f0c8c6493894b6bbf8f7e455a7248e14
SHA256:
B6203F3AFE49C2D45C1285F17976E5E1D57C1F09A7FCAB8BD4FFFEFD01240D79
Dimensione del file:
117.76 KB.117760 byte
|
Attributi di Windows Portable Executable
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File is .NET application
- File is 32-bit executable
- File is console application (IMAGE_SUBSYSTEM_WINDOWS_CUI)
- File is either console or GUI application
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Icone dei file
Icone dei file
Questa sezione mostra le risorse delle icone trovate all'interno dei campioni della famiglia. Il malware spesso replica le icone comunemente associate ai software legittimi per indurre gli utenti a credere che il malware sia sicuro.Informazioni sulla versione di Windows PE
Informazioni sulla versione di Windows PE
Questa sezione mostra i valori e gli attributi impostati nella struttura dati delle informazioni sulla versione dei file di Windows per i campioni di questa famiglia. Per ingannare gli utenti, gli autori di malware spesso aggiungono informazioni di versione false che imitano software legittimi.| Nome | Valore |
|---|---|
| Assembly Version | 1.0.0.0 |
| Company Name | Dox |
| File Description | Dox |
| File Version | 1.0.0.0 |
| Internal Name | Dox.dll |
| Original Filename | Dox.dll |
| Product Name | Dox |
| Product Version | 1.0.0 |
Caratteristiche dei file
- .NET
- HighEntropy
- x86
Informazioni sul blocco
Informazioni sul blocco
Durante l'analisi, EnigmaSoft suddivide i campioni di file in blocchi logici per la classificazione e il confronto con altri campioni. I blocchi possono essere utilizzati per generare regole di rilevamento del malware e per raggruppare i campioni di file in famiglie in base al codice sorgente condiviso, alla funzionalità e ad altri attributi e caratteristiche distintive. Questa sezione elenca un riepilogo dei dati dei blocchi, nonché la loro classificazione da parte di EnigmaSoft. Viene inoltre visualizzata una rappresentazione grafica dei dati dei blocchi, ove disponibile.| Blocchi totali: | 137 |
|---|---|
| Blocchi potenzialmente dannosi: | 109 |
| Blocchi consentiti: | 28 |
| Blocchi sconosciuti: | 0 |
Mappa visiva
? - Blocco sconosciuto
x - Blocco potenzialmente dannoso
Famiglie simili
Famiglie simili
Questa sezione elenca altre famiglie che presentano similitudini con questa famiglia, sulla base dell'analisi di EnigmaSoft. Molte famiglie di malware sono create a partire dagli stessi toolkit e utilizzano le stesse tecniche di compressione e crittografia, ma ne estendono le funzionalità in modo univoco. Famiglie simili possono anche condividere codice sorgente, attributi, icone, sottocomponenti, firme digitali compromesse e/o non valide e caratteristiche di rete. I ricercatori sfruttano queste somiglianze per analizzare rapidamente ed efficacemente i campioni di file ed estendere le regole di rilevamento del malware.- BruteForce.H
Utilizzo delle API di Windows
Utilizzo delle API di Windows
Questa sezione elenca le chiamate API di Windows utilizzate dagli esempi di questa famiglia. L'analisi dell'utilizzo delle API di Windows è uno strumento prezioso che può aiutare a identificare attività dannose, come keylogging, escalation dei privilegi di sicurezza, crittografia dei dati, esfiltrazione di dati, interferenza con software antivirus e manipolazione delle richieste di rete.| Categoria | API |
|---|---|
| Syscall Use |
Mostra altro
|
| User Data Access |
|