Trojan.MSIL.Krypt.HUB
Trojan.MSIL.Krypt.HUB è un nome di rilevamento utilizzato per identificare un programma dannoso classificato come Trojan. Il nome indica che la minaccia è stata scritta utilizzando il framework .NET (MSIL, o Microsoft Intermediate Language) ed è associata a "Krypt", che in genere si riferisce all'uso di tecniche di offuscamento o compressione del codice progettate per nascondere il vero scopo del malware ai software di sicurezza e ai ricercatori. Oltre a queste informazioni di classificazione, non sono disponibili dettagli tecnici specifici su questa particolare minaccia, pertanto i comportamenti descritti di seguito riflettono ciò che è tipico dei Trojan di questa categoria e non devono essere considerati come un profilo dettagliato e confermato di questo specifico file.
Sommario
Cosa fa tipicamente questa minaccia
I trojan come Trojan.MSIL.Krypt.HUB sono generalmente progettati per funzionare silenziosamente in background all'insaputa e senza il consenso dell'utente. Poiché la convenzione di denominazione "Krypt" di solito indica codice offuscato o crittografato, questo tipo di minaccia è spesso creato appositamente per eludere il rilevamento da parte degli strumenti di sicurezza il più a lungo possibile. In genere, i trojan di questa categoria possono essere utilizzati per scaricare e installare file dannosi aggiuntivi, registrare le sequenze di tasti, rubare password o informazioni finanziarie memorizzate, consentire ad aggressori remoti di accedere al computer infetto o fungere da veicolo per altri malware come ransomware o spyware. Il payload esatto può variare notevolmente da un'infezione all'altra, anche all'interno della stessa famiglia di rilevamento, poiché i criminali informatici aggiornano e riutilizzano frequentemente tali minacce.
Come solitamente si insinua nei computer
I trojan di questo tipo si diffondono in genere attraverso metodi di infezione comuni, piuttosto che replicandosi autonomamente. Questi metodi includono solitamente allegati email dannosi o link camuffati da fatture, avvisi di spedizione o documenti ufficiali; download in bundle da fonti software non ufficiali o pirata; falsi aggiornamenti o crack per software; pubblicità ingannevoli; e siti web compromessi che inducono gli utenti a scaricare file infetti. Poiché il malware è offuscato, può anche essere nascosto all'interno di file apparentemente innocui o camuffato da applicazioni legittime per aumentare le probabilità che un utente lo apra.
Rischi per l’utente
Se attivo su un sistema, un Trojan come questo può esporre l'utente a una serie di rischi. Questi includono in genere il furto di informazioni personali, finanziarie o di accesso, l'accesso remoto non autorizzato al computer, l'installazione di ulteriore malware, la riduzione delle prestazioni del sistema e la potenziale perdita di privacy e dati. Poiché la minaccia è progettata per rimanere nascosta, i danni possono accumularsi nel tempo prima che venga rilevata.
Segni di infezione
Poiché questo tipo di Trojan è progettato per eludere il rilevamento, i sintomi evidenti potrebbero non essere sempre presenti. Tuttavia, i segnali di allarme generali che possono indicare un'infezione di questo tipo includono rallentamenti inaspettati, attività di rete anomale, processi sconosciuti in esecuzione in background, disattivazione immotivata del software di sicurezza, finestre pop-up inattese o la comparsa di programmi sconosciuti sul sistema.
Come rimanere protetti
Gli utenti possono ridurre il rischio mantenendo aggiornati il sistema operativo e i software, evitando di scaricare file da fonti non attendibili o pirata, prestando attenzione agli allegati e ai link provenienti da mittenti sconosciuti e utilizzando software di sicurezza affidabile e aggiornato per scansionare e monitorare regolarmente il sistema. Anche l'esecuzione di backup regolari dei dati importanti contribuisce a limitare i danni in caso di infezione. Adottare una generale prudenza online rimane una delle difese più efficaci contro i Trojan come Trojan.MSIL.Krypt.HUB.
Rapporto di analisi
Informazione Generale
| Cognome: | Trojan.MSIL.Krypt.HUB |
|---|---|
| Stato della firma: | No Signature |
Campioni noti
Campioni noti
Questa sezione elenca altri campioni di file che si ritiene siano associati a questa famiglia.|
MD5:
b6eb623aa6251dcf8eb5a94d82090da0
SHA1:
9a8fba28bbd715918615d1a1a99cb965ee644bb2
SHA256:
8A383730F5B24ADF5202AE789DF25F7176AF9D00A72D17BA2A0DBD682C861ECF
Dimensione del file:
1.70 MB.1697280 byte
|
Attributi di Windows Portable Executable
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have security information
- File is .NET application
- File is 32-bit executable
- File is console application (IMAGE_SUBSYSTEM_WINDOWS_CUI)
- File is either console or GUI application
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
Mostra altro
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Icone dei file
Icone dei file
Questa sezione mostra le risorse delle icone trovate all'interno dei campioni della famiglia. Il malware spesso replica le icone comunemente associate ai software legittimi per indurre gli utenti a credere che il malware sia sicuro.Informazioni sulla versione di Windows PE
Informazioni sulla versione di Windows PE
Questa sezione mostra i valori e gli attributi impostati nella struttura dati delle informazioni sulla versione dei file di Windows per i campioni di questa famiglia. Per ingannare gli utenti, gli autori di malware spesso aggiungono informazioni di versione false che imitano software legittimi.| Nome | Valore |
|---|---|
| Assembly Version | 1.0.2.3 |
| Comments | Fake Games Updater |
| Company Name | Fake Games |
| File Description | FG Updater |
| File Version | 1.0.2.3 |
| Internal Name | FGUpdater.exe |
| Legal Copyright | Copyright © Fake Games 2024 |
| Original Filename | FGUpdater.exe |
| Product Name | Fake Games Updater |
| Product Version | 1.0.2.3 |
Caratteristiche dei file
- .NET
- HighEntropy
- RijndaelManaged
- SmartAssembly
- x86
Informazioni sul blocco
Informazioni sul blocco
Durante l'analisi, EnigmaSoft suddivide i campioni di file in blocchi logici per la classificazione e il confronto con altri campioni. I blocchi possono essere utilizzati per generare regole di rilevamento del malware e per raggruppare i campioni di file in famiglie in base al codice sorgente condiviso, alla funzionalità e ad altri attributi e caratteristiche distintive. Questa sezione elenca un riepilogo dei dati dei blocchi, nonché la loro classificazione da parte di EnigmaSoft. Viene inoltre visualizzata una rappresentazione grafica dei dati dei blocchi, ove disponibile.| Blocchi totali: | 103 |
|---|---|
| Blocchi potenzialmente dannosi: | 2 |
| Blocchi consentiti: | 100 |
| Blocchi sconosciuti: | 1 |
Mappa visiva
? - Blocco sconosciuto
x - Blocco potenzialmente dannoso
Famiglie simili
Famiglie simili
Questa sezione elenca altre famiglie che presentano similitudini con questa famiglia, sulla base dell'analisi di EnigmaSoft. Molte famiglie di malware sono create a partire dagli stessi toolkit e utilizzano le stesse tecniche di compressione e crittografia, ma ne estendono le funzionalità in modo univoco. Famiglie simili possono anche condividere codice sorgente, attributi, icone, sottocomponenti, firme digitali compromesse e/o non valide e caratteristiche di rete. I ricercatori sfruttano queste somiglianze per analizzare rapidamente ed efficacemente i campioni di file ed estendere le regole di rilevamento del malware.- MSIL.Agent.UFB
- MSIL.Coinminer.AJ
- MSIL.CsgoHack.QD
- MSIL.Injector.C
- MSIL.Krypt.EAIT
Mostra altro
- MSIL.Krypt.HUB
Utilizzo delle API di Windows
Utilizzo delle API di Windows
Questa sezione elenca le chiamate API di Windows utilizzate dagli esempi di questa famiglia. L'analisi dell'utilizzo delle API di Windows è uno strumento prezioso che può aiutare a identificare attività dannose, come keylogging, escalation dei privilegi di sicurezza, crittografia dei dati, esfiltrazione di dati, interferenza con software antivirus e manipolazione delle richieste di rete.| Categoria | API |
|---|---|
| User Data Access |
|
| Anti Debug |
|
| Other Suspicious |
|
| Encryption Used |
|