Database delle minacce Trojan Trojan.MSIL.Dropper.AV

Trojan.MSIL.Dropper.AV

Trojan.MSIL.Dropper.AV è il nome di rilevamento utilizzato per un tipo di programma dannoso scritto in Microsoft Intermediate Language (MSIL), il formato di codice utilizzato dalle applicazioni basate su .NET Framework. Come suggerisce il nome, questa minaccia appartiene alla famiglia di Trojan "dropper", il che significa che il suo scopo principale non è causare danni diretti, ma distribuire e installare componenti dannosi aggiuntivi su un computer infetto. Poiché è sviluppato utilizzando .NET, a volte può essere più difficile da analizzare per strumenti di sicurezza meno sofisticati, in quanto il codice dannoso è spesso offuscato o compresso per eludere il rilevamento.

Cosa fa Trojan.MSIL.Dropper.AV

Come altri Trojan dropper, Trojan.MSIL.Dropper.AV, una volta avviato, viene in genere eseguito silenziosamente in background con l'obiettivo di scaricare o estrarre payload malware secondari sul sistema. Questi payload possono variare notevolmente e includere spyware, ransomware, Trojan bancari, miner di criptovalute o altri programmi indesiderati. Il dropper in sé potrebbe non compiere azioni palesemente dannose oltre all'installazione di queste minacce aggiuntive, il che lo rende particolarmente pericoloso: il vero danno è spesso causato da ciò che installa successivamente. Molti dropper di questa categoria tentano anche di stabilire la persistenza, consentendo loro di essere eseguiti automaticamente ogni volta che il computer viene avviato, e possono tentare di disabilitare o eludere i software di sicurezza per evitare di essere rimossi.

Come solitamente si insinua nei computer

I trojan come questo si diffondono in genere attraverso vettori di infezione comuni. Tra questi, allegati email dannosi camuffati da fatture, documenti o altri file dall'aspetto legittimo, nonché download in bundle da siti web inaffidabili, software pirata, falsi aggiornamenti software e contenuti multimediali piratati. Gli utenti possono anche imbattersi in tali minacce tramite link dannosi condivisi attraverso app di messaggistica o social media, o tramite pubblicità compromesse. In molti casi, la vittima esegue inconsapevolmente il dropper aprendo un file che crede sicuro.

Rischi per l’utente

Poiché la sua funzione principale è quella di diffondere altro malware, i rischi associati a Trojan.MSIL.Dropper.AV possono variare notevolmente a seconda del payload che installa. Le potenziali conseguenze includono il furto di informazioni personali o finanziarie, l'accesso non autorizzato al sistema, la crittografia dei dati e le richieste di riscatto, il degrado delle prestazioni del sistema a causa dei processi in background e l'ulteriore diffusione del malware ad altri dispositivi sulla stessa rete. Anche se il dropper stesso viene rimosso, qualsiasi malware secondario già installato potrebbe rimanere attivo e continuare a causare danni a meno che non venga anch'esso rilevato e rimosso.

Segni di infezione

I sistemi infetti possono mostrare diversi segnali di allarme, sebbene alcuni dropper possano operare in modo quasi invisibile. I sintomi più comuni includono rallentamenti inaspettati, processi sconosciuti in esecuzione in background, comparsa di programmi nuovi o ignoti senza il consenso dell'utente, modifiche alle impostazioni del browser o del sistema, aumento dell'attività di rete e disattivazione o malfunzionamento del software di sicurezza. Gli utenti potrebbero anche notare finestre pop-up insolite, messaggi di errore o la comparsa di file in cartelle temporanee poco dopo aver aperto un allegato sospetto o un file scaricato.

Come rimanere protetti

Per ridurre il rischio di infezione, gli utenti dovrebbero evitare di aprire allegati o link di posta elettronica provenienti da mittenti sconosciuti o inaspettati, astenersi dal scaricare software da fonti non ufficiali o pirata e mantenere aggiornati il sistema operativo e le applicazioni con le patch di sicurezza più recenti. L'utilizzo di software di sicurezza affidabile e aggiornato e l'esecuzione di scansioni di sistema regolari possono aiutare a rilevare e rimuovere minacce di questo tipo prima che causino danni significativi. Anche il mantenimento di backup regolari dei file importanti è una precauzione utile, in quanto può ridurre al minimo i danni nel caso in cui un dropper riesca a installare malware più distruttivi, come i ransomware.

Rapporto di analisi

Informazione Generale

Cognome: Trojan.MSIL.Dropper.AV
Stato della firma: No Signature

Campioni noti

MD5: 8297240dbb520a8e2cc74c37c7227102
SHA1: 46a19b2a2ad857a51b292e50751c3dc8b4f8ceae
SHA256: 4B80B3C89ED1794E26247C937173347BE0B697C594BF87CE5D672268F1D7C536
Dimensione del file: 664.16 KB.664160 byte

Attributi di Windows Portable Executable

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File is .NET application
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Informazioni sulla versione di Windows PE

Nome Valore
Assembly Version 1.6.0.0
Company Name Microsoft Corporation
File Version 1.6.0.0
Internal Name Executable.exe
Original Filename Executable.exe
Product Version 1.6.0.0

Caratteristiche dei file

  • .NET
  • x86

Informazioni sul blocco

Blocchi totali: 43
Blocchi potenzialmente dannosi: 24
Blocchi consentiti: 19
Blocchi sconosciuti: 0

Mappa visiva

0 0 0 0 0 0 x x 0 x x x 0 x x x x x x x x x x x x x x x x 0 x 0 0 x 0 x 0 0 0 0 0 0 0
0 - Probabile blocco di sicurezza
? - Blocco sconosciuto
x - Blocco potenzialmente dannoso

Famiglie simili

  • MSIL.Spy.Agent.S

File modificati

File Attributi
c:\users\user\documents\windows_inj_center_1ier Synchronize,Write Attributes
c:\users\user\documents\windows_run_ceneter_sier Synchronize,Write Attributes

Modifiche al registro

Chiave::Valore Dati Nome API
HKCU\software\microsoft\windows\currentversion\run::mpsspdr16 C:\Users\Urcgdicq\Documents\mwps\mwps.exe RegNtPreCreateKey

Utilizzo delle API di Windows

Categoria API
User Data Access
  • GetUserObjectInformation
Anti Debug
  • IsDebuggerPresent
  • NtQuerySystemInformation
Other Suspicious
  • AdjustTokenPrivileges