Database delle minacce Trojan Trojan.MSIL.Krypt.MDCF

Trojan.MSIL.Krypt.MDCF

Trojan.MSIL.Krypt.MDCF è un nome di rilevamento utilizzato per identificare un programma dannoso appartenente all'ampia categoria dei Trojan. La parte "MSIL" del nome indica che il malware è stato scritto utilizzando il framework .NET di Microsoft e compilato in Microsoft Intermediate Language, mentre "Krypt" suggerisce che il file è crittografato, compresso o altrimenti offuscato nel tentativo di nascondere il suo vero scopo ai software di sicurezza e ai ricercatori. Come per la maggior parte delle minacce con nomi generici o euristici, le capacità esatte di un singolo campione possono variare, ma il rilevamento è generalmente associato a un comportamento tipico dei Trojan progettati per operare silenziosamente in background eseguendo azioni dannose.

Cosa fa questa minaccia

I trojan di questa famiglia si mascherano in genere da file legittimi o innocui per indurre gli utenti ad eseguirli. Una volta attiva, una minaccia come Trojan.MSIL.Krypt.MDCF può tentare di scaricare componenti dannosi aggiuntivi, modificare le impostazioni di sistema, raccogliere informazioni dal dispositivo infetto o fornire a un utente malintenzionato remoto un certo livello di controllo sul sistema compromesso. Poiché il file è offuscato o crittografato, è spesso progettato specificamente per eludere il rilevamento da parte dei motori antivirus il più a lungo possibile, consentendogli di svolgere indisturbato i suoi compiti.

Come solitamente si installa sui computer

I Trojan di questo tipo vengono comunemente distribuiti tramite metodi ingannevoli piuttosto che sfruttando direttamente le vulnerabilità. I vettori di infezione tipici includono allegati di posta elettronica dannosi, download in bundle da fonti software non ufficiali o pirata, falsi aggiornamenti software, unità rimovibili infette o link incorporati in messaggi di spam e siti web compromessi. Gli utenti possono installare inconsapevolmente il Trojan aprendo un allegato, eseguendo un programma pirata o scaricando un file che sembra essere qualcos'altro, come un documento, un'immagine o un programma di installazione di un'applicazione legittima.

Rischi per l’utente

Consentire a un Trojan di questo tipo di rimanere attivo su un sistema può esporre l'utente a seri rischi. A seconda del suo payload specifico, può portare al furto di informazioni personali o finanziarie, all'accesso remoto non autorizzato al dispositivo, all'installazione di ulteriore malware, al degrado delle prestazioni del sistema o all'interruzione del normale funzionamento del computer. Poiché il file è progettato per essere invisibile, le vittime potrebbero non accorgersi immediatamente di nulla di anomalo, il che può consentire ai danni di accumularsi nel tempo.

Segni di infezione

Sebbene i Trojan siano progettati per eludere il rilevamento, alcuni segnali di allarme possono indicare la presenza di un'infezione. Questi possono includere:

  • Rallentamenti o blocchi inspiegabili del computer
  • Processi sconosciuti in esecuzione in background o visualizzati in Gestione attività
  • Attività di rete inaspettate o aumento del consumo di dati
  • Il software di sicurezza è disabilitato o non è in grado di aggiornarsi
  • Nuovi file, collegamenti o programmi sconosciuti che compaiono senza alcun intervento dell'utente.

Come rimanere protetti

Per ridurre il rischio di infezione da minacce come Trojan.MSIL.Krypt.MDCF, gli utenti dovrebbero evitare di scaricare software da fonti non ufficiali o non attendibili, prestare attenzione agli allegati e ai link di posta elettronica provenienti da mittenti sconosciuti e mantenere aggiornati il sistema operativo e le applicazioni installate. L'utilizzo di un software di sicurezza affidabile e aggiornato e l'esecuzione di scansioni di sistema regolari possono contribuire a rilevare e rimuovere tali minacce prima che causino danni. Anche la corretta esecuzione di backup regolari dei file importanti è una buona pratica, in quanto può ridurre al minimo l'impatto di eventuali infezioni da malware.

Rapporto di analisi

Informazione Generale

Cognome: Trojan.MSIL.Krypt.MDCF
Stato della firma: No Signature

Campioni noti

MD5: 0c9df79ec52597b08d12c716e1e5a742
SHA1: 27c801f42a2360c1a24d668e86617b50aeabafa8
SHA256: AA060D25B06EDB7C3EEC0DDBADC5BD9C8E03E03099584512D587A42320D94BC0
Dimensione del file: 492.03 KB.492032 byte

Attributi di Windows Portable Executable

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have security information
  • File is .NET application
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
Mostra altro
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Icone dei file

Informazioni sulla versione di Windows PE

Nome Valore
Assembly Version 1.0.8605.38175
Comments WindowexeRemappingKey
Company Name windowexe.com
File Description WindowexeRemappingKey
File Version 1.0.8605.38175
Internal Name WindowexeRemappingKey.exe
Legal Copyright Copyright (c) windowexe.com
Original Filename WindowexeRemappingKey.exe
Product Name WindowexeRemappingKey
Product Version 1.0.8605.38175

Caratteristiche dei file

  • .NET
  • HighEntropy
  • NewLateBinding
  • x86

Informazioni sul blocco

Blocchi totali: 287
Blocchi potenzialmente dannosi: 76
Blocchi consentiti: 211
Blocchi sconosciuti: 0

Mappa visiva

x x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x 0 x x x x x x x x x x x x x x x x x x x x x x 0 0 x x x 0 x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x x 0 x 0 0 x x 0 0 0 0
0 - Probabile blocco di sicurezza
? - Blocco sconosciuto
x - Blocco potenzialmente dannoso

Utilizzo delle API di Windows

Categoria API
Syscall Use
  • ntdll.dll!NtAlertThreadByThreadId
  • ntdll.dll!NtAlpcConnectPort
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtClearEvent
  • ntdll.dll!NtClose
  • ntdll.dll!NtConnectPort
  • ntdll.dll!NtCreateEvent
  • ntdll.dll!NtCreateMutant
  • ntdll.dll!NtCreatePrivateNamespace
Mostra altro
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtCreateSemaphore
  • ntdll.dll!NtCreateThreadEx
  • ntdll.dll!NtDeviceIoControlFile
  • ntdll.dll!NtDuplicateObject
  • ntdll.dll!NtEnumerateKey
  • ntdll.dll!NtEnumerateValueKey
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenDirectoryObject
  • ntdll.dll!NtOpenEvent
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcess
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtOpenSemaphore
  • ntdll.dll!NtOpenThreadToken
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDefaultLocale
  • ntdll.dll!NtQueryDirectoryFileEx
  • ntdll.dll!NtQueryFullAttributesFile
  • ntdll.dll!NtQueryInformationFile
  • ntdll.dll!NtQueryInformationJobObject
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryLicenseValue
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQuerySecurityObject
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtQueryWnfStateData
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtReadRequestData
  • ntdll.dll!NtReleaseMutant
  • ntdll.dll!NtReleaseSemaphore
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtRequestWaitReplyPort
  • ntdll.dll!NtResumeThread
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationKey
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationThread
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtSubscribeWnfStateChange
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtUnmapViewOfSectionEx
  • ntdll.dll!NtWaitForAlertByThreadId
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWriteFile
  • UNKNOWN
User Data Access
  • GetComputerNameEx
  • GetUserDefaultLocaleName
  • GetUserObjectInformation
Anti Debug
  • IsDebuggerPresent