Trojan.MSIL.Stealer.BDC
Trojan.MSIL.Stealer.BDC è un nome di rilevamento utilizzato per identificare un programma dannoso classificato nella categoria Stealer. Come suggerisce il nome, questa minaccia è scritta utilizzando il Microsoft Intermediate Language (MSIL), ovvero è basata sul framework .NET, un approccio comune per molti trojan moderni dediti al furto di informazioni. Poiché i dati pubblici dettagliati su questa specifica variante sono limitati, le informazioni seguenti descrivono il comportamento tipico dei trojan di tipo Stealer di questa famiglia, comportamento che si prevede Trojan.MSIL.Stealer.BDC condivida.
Sommario
Cosa fa questa minaccia
Come la maggior parte dei programmi della categoria Stealer, Trojan.MSIL.Stealer.BDC è in genere progettato per raccogliere silenziosamente informazioni sensibili da un computer infetto e inviarle a un attaccante remoto. I bersagli tipici di questo tipo di malware includono password salvate nel browser, dati di compilazione automatica, cookie, file di portafogli di criptovalute, credenziali di accesso per applicazioni di posta elettronica e messaggistica e, talvolta, informazioni di sistema come il nome del computer, il software installato e l'indirizzo IP. Una volta raccolti, questi dati vengono solitamente aggregati e trasmessi a un server di comando e controllo gestito da criminali informatici, che possono utilizzarli direttamente per frodi o venderli ad altri soggetti malintenzionati.
Come solitamente si installa sui computer
I trojan di tipo "stealer" come questo si diffondono comunemente attraverso metodi ingannevoli piuttosto che sfruttando esclusivamente vulnerabilità tecniche. I metodi di infezione tipici includono:
- Allegati o link di posta elettronica camuffati da fatture, ricevute o documenti ufficiali.
- Software crackato, trucchi per videogiochi, keygen o programmi di installazione pirata
- Aggiornamenti software fasulli o download in bundle provenienti da siti web inaffidabili
- Annunci pubblicitari dannosi o link di download compromessi condivisi su forum e social media
Essendo un eseguibile basato su .NET, può anche essere camuffato con icone ingannevoli o impacchettato all'interno di archivi apparentemente legittimi per indurre gli utenti ad aprirlo manualmente.
Rischi per l’utente
Se Trojan.MSIL.Stealer.BDC infetta un sistema, le conseguenze possono essere gravi. Le credenziali di accesso rubate possono portare ad accessi non autorizzati a email, conti bancari o account di social media. I dati compromessi dei portafogli di criptovalute potrebbero causare perdite finanziarie irreversibili. Oltre al furto diretto, le vittime potrebbero anche subire furto d'identità, ulteriori infezioni da malware installate attraverso lo stesso punto di accesso e una generale perdita di privacy, poiché i file personali e le abitudini di navigazione vengono esposti agli aggressori.
Segni di infezione
I trojan Stealer sono spesso progettati per funzionare silenziosamente, quindi i sintomi visibili potrebbero essere minimi. Tuttavia, gli utenti potrebbero notare:
- Accessi inattesi all'account o notifiche di reimpostazione della password non richieste
- Attività di rete insolita o prestazioni di Internet più lente del solito
- Processi sconosciuti in esecuzione in Gestione attività
- Avvisi del software di sicurezza che segnalano file sospetti o connessioni bloccate
- Modifiche alle impostazioni del browser non effettuate dall'utente
Come rimanere protetti
Per ridurre il rischio di infezione da minacce come Trojan.MSIL.Stealer.BDC, gli utenti dovrebbero evitare di scaricare software da fonti non ufficiali o pirata, prestare attenzione agli allegati e ai link di posta elettronica inaspettati e mantenere aggiornati il sistema operativo e le applicazioni. L'utilizzo di password complesse e univoche per i diversi account e l'attivazione dell'autenticazione a due fattori, ove possibile, possono limitare i danni in caso di furto delle credenziali. Anche l'esecuzione regolare di scansioni di sistema con software di sicurezza aggiornato e la creazione di backup dei file importanti sono pratiche efficaci per minimizzare l'impatto di malware di tipo stealer.
Rapporto di analisi
Informazione Generale
| Cognome: | Trojan.MSIL.Stealer.BDC |
|---|---|
| Stato della firma: | No Signature |
Campioni noti
Campioni noti
Questa sezione elenca altri campioni di file che si ritiene siano associati a questa famiglia.|
MD5:
e3434f23820b4c77a4631c1ee57fe7f3
SHA1:
86c526279f0e7e979ab1e522c26626f380b617fc
SHA256:
8084A7FFE618287F2B658B6DCBF41D0C36E540B42E64AA3B27AC8D42003483DD
Dimensione del file:
336.90 KB.336896 byte
|
Attributi di Windows Portable Executable
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File is .NET application
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Icone dei file
Icone dei file
Questa sezione mostra le risorse delle icone trovate all'interno dei campioni della famiglia. Il malware spesso replica le icone comunemente associate ai software legittimi per indurre gli utenti a credere che il malware sia sicuro.Informazioni sulla versione di Windows PE
Informazioni sulla versione di Windows PE
Questa sezione mostra i valori e gli attributi impostati nella struttura dati delle informazioni sulla versione dei file di Windows per i campioni di questa famiglia. Per ingannare gli utenti, gli autori di malware spesso aggiungono informazioni di versione false che imitano software legittimi.| Nome | Valore |
|---|---|
| Assembly Version | 1.0.0.0 |
| Company Name | SkyRC |
| File Description | ChargeMaster |
| File Version | 1.0.0.0 |
| Internal Name | Charger Master.exe |
| Legal Copyright | Copyright © SkyRC 2016 |
| Original Filename | Charger Master.exe |
| Product Name | ChargeMaster |
| Product Version | 1.0.0.0 |
Caratteristiche dei file
- .NET
- HighEntropy
- x86
Informazioni sul blocco
Informazioni sul blocco
Durante l'analisi, EnigmaSoft suddivide i campioni di file in blocchi logici per la classificazione e il confronto con altri campioni. I blocchi possono essere utilizzati per generare regole di rilevamento del malware e per raggruppare i campioni di file in famiglie in base al codice sorgente condiviso, alla funzionalità e ad altri attributi e caratteristiche distintive. Questa sezione elenca un riepilogo dei dati dei blocchi, nonché la loro classificazione da parte di EnigmaSoft. Viene inoltre visualizzata una rappresentazione grafica dei dati dei blocchi, ove disponibile.| Blocchi totali: | 113 |
|---|---|
| Blocchi potenzialmente dannosi: | 38 |
| Blocchi consentiti: | 75 |
| Blocchi sconosciuti: | 0 |
Mappa visiva
? - Blocco sconosciuto
x - Blocco potenzialmente dannoso
Famiglie simili
Famiglie simili
Questa sezione elenca altre famiglie che presentano similitudini con questa famiglia, sulla base dell'analisi di EnigmaSoft. Molte famiglie di malware sono create a partire dagli stessi toolkit e utilizzano le stesse tecniche di compressione e crittografia, ma ne estendono le funzionalità in modo univoco. Famiglie simili possono anche condividere codice sorgente, attributi, icone, sottocomponenti, firme digitali compromesse e/o non valide e caratteristiche di rete. I ricercatori sfruttano queste somiglianze per analizzare rapidamente ed efficacemente i campioni di file ed estendere le regole di rilevamento del malware.- MSIL.Stealer.BDC
Utilizzo delle API di Windows
Utilizzo delle API di Windows
Questa sezione elenca le chiamate API di Windows utilizzate dagli esempi di questa famiglia. L'analisi dell'utilizzo delle API di Windows è uno strumento prezioso che può aiutare a identificare attività dannose, come keylogging, escalation dei privilegi di sicurezza, crittografia dei dati, esfiltrazione di dati, interferenza con software antivirus e manipolazione delle richieste di rete.| Categoria | API |
|---|---|
| User Data Access |
|
| Other Suspicious |
|
| Anti Debug |
|