Trojan.FakeAV.MD
Trojan.FakeAV.MD é um cavalo de Troia que pertence à família mais ampla de ameaças chamadas "FakeAV". Programas dessa família são projetados para imitar softwares de segurança legítimos, enquanto, na verdade, atuam contra os interesses do usuário. Em vez de proteger um computador, o Trojan.FakeAV.MD é construído para enganar, manipular e, frequentemente, abrir caminho para outras atividades maliciosas. Como os detalhes técnicos específicos sobre essa variante em particular não são documentados publicamente em profundidade, as informações abaixo refletem o comportamento típico associado a cavalos de Troia do tipo FakeAV em geral.
Índice
O que essa ameaça faz
Assim como outros membros da categoria FakeAV, o Trojan.FakeAV.MD geralmente se disfarça de antivírus, otimizador de sistema ou ferramenta de verificação de segurança. Uma vez ativo em um sistema, ele costuma gerar mensagens pop-up alarmantes, resultados de verificação falsos ou avisos do sistema alegando que o computador está gravemente infectado com vírus, spyware ou outros arquivos perigosos. Esses alertas são fabricados e projetados unicamente para assustar o usuário e levá-lo a tomar alguma ação, como comprar uma versão "completa" falsa do software ou fornecer informações de cartão de pagamento. Em muitos casos, Trojans desse tipo também interferem nas operações normais do sistema, bloqueiam ferramentas de segurança legítimas ou dificultam o fechamento das janelas de aviso falsas, tudo em um esforço para pressionar a vítima a ceder.
Como geralmente chega aos computadores
Os cavalos de Troia dessa categoria geralmente se espalham por meios enganosos, em vez de explorar vulnerabilidades técnicas avançadas. As vias comuns de infecção incluem downloads agrupados de sites não confiáveis, avisos falsos de atualização de software, anexos maliciosos em e-mails, links infectados compartilhados por meio de mídias sociais ou aplicativos de mensagens e downloads automáticos de sites comprometidos ou maliciosos. Os usuários também podem se deparar com esse tipo de ameaça após clicarem em anúncios online enganosos que afirmam que o computador já está infectado e solicitam uma "verificação de segurança" imediata.
Riscos para o usuário
A presença de um Trojan do tipo FakeAV, como o Trojan.FakeAV.MD, pode expor os usuários a diversos riscos. A perda financeira é uma das principais preocupações, visto que essas ameaças são frequentemente projetadas para enganar as vítimas e levá-las a pagar por softwares inúteis ou inexistentes. Além de golpes financeiros, esses Trojans também podem coletar informações confidenciais, incluindo dados de pagamento inseridos durante o falso processo de compra. Ademais, como esses programas são intrusivos por natureza, podem degradar o desempenho do sistema, interferir com softwares antivírus ou de segurança legítimos e deixar o computador mais vulnerável a novas infecções por outros malwares.
Sinais de infecção
Usuários que lidam com esse tipo de Trojan podem notar avisos de segurança persistentes e exagerados que surgem do nada, especialmente aqueles que incentivam uma compra ou download imediato. Outros sinais comuns incluem o aparecimento de programas desconhecidos no sistema que o usuário não instalou, pop-ups frequentes e difíceis de fechar, uma queda perceptível no desempenho do sistema e o bloqueio ou desativação inexplicável de ferramentas de segurança legítimas. Redirecionamentos inesperados do navegador ou o aparecimento de barras de ferramentas desconhecidas também podem indicar atividades indesejadas relacionadas.
Como se manter protegido
Para reduzir o risco de encontrar ameaças como o Trojan.FakeAV.MD, os usuários devem evitar baixar softwares de fontes não confiáveis ou não oficiais e ter cautela com anexos de e-mail ou links de remetentes desconhecidos. Manter o sistema operacional e os aplicativos instalados atualizados ajuda a eliminar brechas de segurança que podem ser exploradas por malwares. Também é prudente desconfiar de avisos pop-up não solicitados que alegam infecções urgentes, especialmente aqueles que exigem pagamento imediato. Fazer backups regulares de arquivos importantes e usar uma solução de segurança confiável para verificar o sistema pode ajudar ainda mais a detectar e remover essas ameaças antes que causem danos significativos.
Relatório de análise
Informação geral
| Nome de família: | Trojan.FakeAV.MD |
|---|---|
| Embaladores: | UPX |
| Status da assinatura: | No Signature |
Amostras conhecidas
Amostras conhecidas
Esta seção lista outras amostras de arquivos que se acredita estarem associadas a esta família.|
MD5:
716613ba42ebde3eb67e71aec4c51602
SHA1:
decff3053c5de96e66a35f438bbd8d8996deac26
SHA256:
32880D411A270A3FF83E6679B2A6EEFB062B464540BD9F77DCCB3E7703E6E743
Tamanho do Arquivo:
762.37 KB.762368 bytes
|
Atributos do executável portátil do Windows
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have relocations information
- File doesn't have security information
- File has been packed
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is Native application (NOT .NET application)
Mostrar mais
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Ícones de arquivo
Ícones de arquivo
Esta seção exibe os recursos de ícones encontrados nas amostras da família. O malware frequentemente replica ícones comumente associados a softwares legítimos para enganar os usuários e fazê-los acreditar que o malware é seguro.Informações sobre a versão do Windows PE
Informações sobre a versão do Windows PE
Esta seção exibe os valores e atributos definidos na estrutura de dados de informações de versão de arquivos do Windows para amostras desta família. Para enganar os usuários, os agentes maliciosos frequentemente adicionam informações de versão falsas, imitando softwares legítimos.| Nome | Valor |
|---|---|
| Company Name | Native Instruments |
| File Description | Add Library Assistant for Kontakt 5.6.8+ |
| File Version | 1.0.5.0 |
| Internal Name | Add Library |
| Legal Copyright | Copyright (C) 2017 |
| Original Filename | Add Library.exe |
| Product Name | Add Library |
| Product Version | 1.0.5.0 |
Características do arquivo
- packed
- x86
Informações do bloco
Informações do bloco
Durante a análise, o EnigmaSoft divide as amostras de arquivos em blocos lógicos para classificação e comparação com outras amostras. Os blocos podem ser usados para gerar regras de detecção de malware e para agrupar amostras de arquivos em famílias com base no código-fonte compartilhado, funcionalidade e outros atributos e características distintivas. Esta seção apresenta um resumo desses dados de bloco, bem como sua classificação pelo EnigmaSoft. Uma representação visual dos dados de bloco também é exibida, quando disponível.| Total de blocos: | 1,298 |
|---|---|
| Blocos potencialmente maliciosos: | 220 |
| Blocos permitidos: | 1,078 |
| Blocos desconhecidos: | 0 |
Mapa visual
? - Bloco Desconhecido
x - Bloco Potencialmente Malicioso
Famílias semelhantes
Famílias semelhantes
Esta seção lista outras famílias que compartilham semelhanças com esta família, com base na análise da EnigmaSoft. Muitas famílias de malware são criadas a partir dos mesmos kits de ferramentas e utilizam as mesmas técnicas de compactação e criptografia, mas ampliam sua funcionalidade de forma exclusiva. Famílias semelhantes também podem compartilhar código-fonte, atributos, ícones, subcomponentes, assinaturas digitais comprometidas e/ou inválidas e características de rede. Os pesquisadores exploram essas semelhanças para triar amostras de arquivos de forma rápida e eficaz e aprimorar as regras de detecção de malware.- FakeAV.ADR
- FakeAV.MD
Arquivos modificados
Arquivos modificados
Esta seção lista os arquivos que foram criados, modificados, movidos e/ou excluídos por amostras desta família. A atividade do sistema de arquivos pode fornecer informações valiosas sobre como o malware funciona no sistema operacional.| Arquivo | Atributos |
|---|---|
| \device\namedpipe\dav rpc service | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| \device\namedpipe\wkssvc | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\microsoft\windows\explorer\iconcache_16.db | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\microsoft\windows\explorer\iconcache_32.db | Generic Read,Write Data,Write Attributes,Write extended,Append data |
| c:\users\user\appdata\local\microsoft\windows\explorer\iconcache_idx.db | Generic Read,Write Data,Write Attributes,Write extended,Append data |
Modificações no Registro
Modificações no Registro
Esta seção lista as chaves e os valores do registro que foram criados, modificados e/ou excluídos por amostras desta família. A atividade do Registro do Windows pode fornecer informações valiosas sobre a funcionalidade do malware. Além disso, o malware frequentemente cria valores no registro para permitir que ele inicie automaticamente e persista indefinidamente após uma infecção inicial comprometer o sistema.| Chave::Valor | Dados | Nome da API |
|---|---|---|
| HKCU\software\microsoft\windows\currentversion\explorer\mountpoints2\##10.200.31.10#amas::_labelfromdesktopini | RegNtPreCreateKey |
Utilização da API do Windows
Utilização da API do Windows
Esta seção lista as chamadas da API do Windows usadas pelos exemplos desta família. A análise do uso da API do Windows é uma ferramenta valiosa que pode ajudar a identificar atividades maliciosas, como registro de teclas digitadas (keylogging), escalonamento de privilégios de segurança, criptografia de dados, exfiltração de dados, interferência com software antivírus e manipulação de solicitações de rede.| Categoria | API |
|---|---|
| Anti Debug |
|
| User Data Access |
|
| Keyboard Access |
|