위협 데이터베이스 트로이 목마 트로이목마.MSIL.크립트.MBRH

트로이목마.MSIL.크립트.MBRH

Trojan.MSIL.Krypt.MBRH 는 트로이목마 계열에 속하는 악성 프로그램을 식별하는 데 사용되는 탐지 이름입니다. 이름의 ".MSIL" 부분은 해당 위협이 Microsoft의 .NET 프레임워크(Microsoft Intermediate Language)를 사용하여 작성되었음을 나타냅니다. .NET 프레임워크는 많은 합법적인 프로그램과 악성 프로그램 모두에서 사용되는 일반적인 개발 플랫폼입니다. 이름의 "Krypt" 요소는 파일이 암호화, 압축 또는 난독화되어 보안 도구가 분석하고 탐지하기 어렵게 만들어졌음을 시사합니다. 이 특정 탐지에 대한 정확한 출처, 출시일 또는 대상 운영 체제와 같은 구체적인 기술적 세부 정보는 제공되지 않으므로 이 문서에서는 해당 계열의 트로이목마에서 일반적으로 나타나는 동작에 중점을 둡니다.

이 위협의 기능은 무엇인가요?

대부분의 트로이목마처럼 Trojan.MSIL.Krypt.MBRH는 무해하거나 합법적인 파일로 위장한 채 백그라운드에서 악성 행위를 수행하도록 설계되었습니다. 이 특정 악성코드의 탐지에 대한 구체적인 행동 데이터가 확인되지 않았기 때문에, 트로이목마는 일반적으로 민감한 정보 탈취, 추가 악성코드 다운로드, 원격 공격자가 감염된 시스템을 제어하도록 허용, 키 입력 기록, 시스템 설정 변경, 소유자의 동의 없이 감염된 컴퓨터의 리소스 사용 등 매우 다양한 목적으로 사용될 수 있다는 점을 이해하는 것이 중요합니다. "Krypt"라는 난독화는 이 특정 샘플이 가능한 한 오랫동안 안티바이러스 탐지를 회피하도록 특별히 설계되었을 가능성을 시사하며, 이는 의도된 기능을 수행하는 동안 탐지되지 않도록 설계된 최신 악성코드의 일반적인 특징입니다.

바이러스가 컴퓨터에 침투하는 일반적인 경로

이 범주의 트로이목마는 일반적으로 악성코드 전반에서 흔히 볼 수 있는 감염 경로를 통해 확산됩니다. 이러한 경로에는 청구서, 영수증 또는 기타 공식적인 문서로 위장한 악성 이메일 첨부 파일, 비공식 또는 불법 복제 소프트웨어 출처에서 제공되는 번들 다운로드, 가짜 소프트웨어 업데이트, 크랙 또는 "키젠" 도구, 악성 광고, 그리고 합법적인 파일처럼 보이는 파일을 다운로드하도록 유도하는 해킹된 웹사이트 등이 포함됩니다. 이러한 방식은 특정 악성코드 탐지에 대한 확정적인 정보가 아니라, 이러한 유형의 위협에서 일반적으로 나타나는 행동 양식이므로, 사용자는 악성코드의 정확한 변종과 관계없이 이러한 일반적인 유포 방식에 주의해야 합니다.

사용자에게 미치는 위험

이러한 유형의 트로이목마는 개인 데이터와 시스템 무결성 모두에 심각한 위험을 초래할 수 있습니다. 이러한 악성 프로그램으로 인해 발생할 수 있는 일반적인 결과로는 개인 정보 또는 금융 정보 도용, 기기에 대한 무단 원격 접근, 추가 악성 소프트웨어 설치, 시스템 성능 저하, 저장된 비밀번호 또는 검색 데이터 유출 등이 있습니다. 더욱 심각한 경우에는 트로이목마가 랜섬웨어 또는 기타 악성 프로그램이 시스템에 설치되는 통로 역할을 할 수도 있습니다.

감염 징후

트로이 목마는 은밀하게 작동하도록 설계되었기 때문에 눈에 띄는 증상이 거의 없을 수 있습니다. 그러나 일반적인 경고 신호로는 예기치 않은 시스템 속도 저하, 백그라운드에서 실행되는 알 수 없는 프로세스, 사용자 모르게 나타나는 프로그램이나 파일, 비정상적인 네트워크 활동, 보안 소프트웨어의 예기치 않은 비활성화, 또는 시스템의 불안정한 동작 등이 있습니다.

자신을 보호하는 방법

사용자는 운영 체제와 모든 소프트웨어를 최신 상태로 유지하고, 비공식 또는 신뢰할 수 없는 출처에서 다운로드를 피하고, 알 수 없는 발신자의 이메일 첨부 파일과 링크에 주의하고, 평판이 좋은 보안 소프트웨어를 사용하여 파일을 열기 전에 검사함으로써 감염 위험을 줄일 수 있습니다. 중요한 데이터를 정기적으로 백업하고 불법 복제 소프트웨어 또는 불법 다운로드 사이트를 피하는 것 또한 Trojan.MSIL.Krypt.MBRH와 같은 악성코드에 노출될 위험을 크게 줄여줍니다.

분석 보고서

일반 정보

성씨: Trojan.MSIL.Krypt.MBRH
서명 상태: No Signature

알려진 샘플

MD5: 25185c67a78b45b7c31925575e4e5761
샤1: 142cf283571f8f6a40a0641335c59f61597d8ffe
샤256: 4029F6A0EADFC260F393B88E66EF099DD3722A0CC43F7341DC464B6AB94804D7
파일 크기: 7.66 MB,7664640 바이트

Windows 휴대용 실행 파일 속성

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File is .NET application
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Windows PE 버전 정보

이름 값
Assembly Version 1.0.0.0
Company Name YmmiaV2
File Description YmmiaV2
File Version 1.0.0.0
Internal Name YmmiaV2.dll
Original Filename YmmiaV2.dll
Product Name YmmiaV2
Product Version 1.0.0

파일 특성

  • .NET
  • Agile.net
  • Fody
  • HighEntropy
  • ntdll
  • x86

블록 정보

총 블록 수: 1,012
잠재적으로 악의적인 차단: 623
허용된 블록: 375
알 수 없는 블록: 14

시각적 지도

0 0 0 0 0 x 0 0 0 x 0 0 x x x 0 0 x 0 0 0 0 0 0 0 0 0 x x x x x x x 0 0 x x 0 0 x x 0 x x x x x x x x x 0 x x x 0 x 0 x x x 0 x x x x x 0 x 0 0 0 x 0 x 0 x 0 0 x x 0 0 0 x x 0 x x 0 x x x x 0 x 0 x x 0 0 ? ? ? x 0 ? 0 0 0 0 ? ? ? ? ? 0 0 0 0 0 0 ? 0 ? 0 x x 0 x 0 0 0 0 0 0 x x 0 x x 0 0 x x x 0 0 x 0 x 0 0 0 x 0 x 0 0 x x x 0 0 0 x 0 x 0 x 0 x x 0 0 0 x x 0 x 0 x 0 x 0 x 0 0 0 0 0 x 0 x 0 0 0 x x x 0 0 0 0 0 0 x x 0 0 x x x x 0 0 x x 0 x x x x 0 x x 0 x x x x x 0 x x x x x 0 0 0 x x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 x x x x x x 0 x x x x x x x x x x 0 0 0 x 0 x x 0 0 x x x 0 x x 0 x x x x x x x 0 x x x x x x x 0 0 0 x x x x x x 0 x x x x x x x x x x x x x x x x x x x 0 x x x x x x x 0 x x 0 x 0 0 0 x ? x x x x 0 x x 0 x 0 x 0 x 0 x 0 0 x x 0 0 x x x 0 x 0 x x x x x x x x x x 0 0 x x x x x x x x x x x x x 0 0 x x 0 x x x 0 x 0 x 0 0 x x x 0 x x x 0 0 0 x 0 x x 0 0 x x x x 0 x 0 x x x x x x x x x x x x x x x 0 x 0 x x x x x x x 0 0 0 x x x x x x x x x 0 x x x 0 x x x x 0 x 0 x x x x x 0 0 0 x x x x 0 x 0 x 0 x 0 0 0 x x x x x x x 0 x 0 0 0 0 0 x x x 0 0 0 0 0 x 0 0 0 0 0 x 0 0 x x x x x x x 0 0 0 0 x x 0 0 x x x x x x x x 0 0 x x x x x x 0 0 x x 0 x x 0 0 0 0 x x x x x x 0 x x 0 0 x x x x 0 x x x x x x x x x x x x 0 x 0 x 0 0 x x x x x x 0 0 0 x x x x x x x 0 x 0 x x x 0 0 0 0 x 0 x x 0 0 0 0 0 0 x x 0 x 0 x x 0 x x 0 x x x x x 0 0 0 0 0 0 0 0 x x x x x x x x x x x x x x x x x x x x 0 0 x x x x x x x x x x x x x x 0 x x 0 x 0 0 0 x x x 0 x 0 x x x x x x x 0 0 0 0 0 x x x 0 x 0 0 0 x 0 0 x 0 x 0 0 x 0 0 0 0 x x x 0 0 x 0 0 0 0 0 x 0 0 x x 0 x 0 x x x 0 0 0 0 0 0 x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 0 x 0 x x 0 x x 0 0 0 0 x x 0 x 0 0 x 0 x 0 x x x x x x x 0 0 x x x x x x x 0 x x 0 0 x x x x x x x x 0 x x x x 0 0 0 0 0 0 0 0 0 0 0 0 x x x x x 0 x 0 x x x x x x 0 x x x x x x x 0 x 0 x 0 0 x x x x x 0 0 0 0 0 0 0 0 0 x x x 0 x x x x x 0 0 x 0 x ? x x x x 0 x 0 x x x x x x x x x 0 0 0 x x 0 x ? 0 0 x 0 x 0 x 0 x 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0
0 - 안전 블록 가능성 높음
? - 알 수 없는 블록
x - 잠재적으로 악의적인 차단

비슷한 가족

  • MSIL.Gamehack.BFG
  • MSIL.Krypt.MBRH

Windows API 사용법

범주 API
Syscall Use
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtClearEvent
  • ntdll.dll!NtClose
  • ntdll.dll!NtCreateEvent
  • ntdll.dll!NtCreateMutant
  • ntdll.dll!NtCreatePrivateNamespace
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtCreateSemaphore
  • ntdll.dll!NtCreateThreadEx
  • ntdll.dll!NtDuplicateObject
더 보기
  • ntdll.dll!NtEnumerateKey
  • ntdll.dll!NtEnumerateValueKey
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenDirectoryObject
  • ntdll.dll!NtOpenEvent
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcess
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtOpenThreadToken
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDefaultLocale
  • ntdll.dll!NtQueryDirectoryFileEx
  • ntdll.dll!NtQueryFullAttributesFile
  • ntdll.dll!NtQueryInformationFile
  • ntdll.dll!NtQueryInformationJobObject
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryLicenseValue
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQuerySecurityObject
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtQueryWnfStateData
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtReadRequestData
  • ntdll.dll!NtReleaseMutant
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtResumeThread
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationKey
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationThread
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtSubscribeWnfStateChange
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtUnmapViewOfSectionEx
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWorkerFactoryWorkerReady
  • ntdll.dll!NtWriteFile
  • UNKNOWN
User Data Access
  • GetComputerNameEx
  • GetUserDefaultLocaleName
  • GetUserObjectInformation