Trojan.FakeAV.MD

Trojan.FakeAV.MD é um cavalo de Troia que pertence à família mais ampla de ameaças chamadas "FakeAV". Programas dessa família são projetados para imitar softwares de segurança legítimos, enquanto, na verdade, atuam contra os interesses do usuário. Em vez de proteger um computador, o Trojan.FakeAV.MD é construído para enganar, manipular e, frequentemente, abrir caminho para outras atividades maliciosas. Como os detalhes técnicos específicos sobre essa variante em particular não são documentados publicamente em profundidade, as informações abaixo refletem o comportamento típico associado a cavalos de Troia do tipo FakeAV em geral.

O que essa ameaça faz

Assim como outros membros da categoria FakeAV, o Trojan.FakeAV.MD geralmente se disfarça de antivírus, otimizador de sistema ou ferramenta de verificação de segurança. Uma vez ativo em um sistema, ele costuma gerar mensagens pop-up alarmantes, resultados de verificação falsos ou avisos do sistema alegando que o computador está gravemente infectado com vírus, spyware ou outros arquivos perigosos. Esses alertas são fabricados e projetados unicamente para assustar o usuário e levá-lo a tomar alguma ação, como comprar uma versão "completa" falsa do software ou fornecer informações de cartão de pagamento. Em muitos casos, Trojans desse tipo também interferem nas operações normais do sistema, bloqueiam ferramentas de segurança legítimas ou dificultam o fechamento das janelas de aviso falsas, tudo em um esforço para pressionar a vítima a ceder.

Como geralmente chega aos computadores

Os cavalos de Troia dessa categoria geralmente se espalham por meios enganosos, em vez de explorar vulnerabilidades técnicas avançadas. As vias comuns de infecção incluem downloads agrupados de sites não confiáveis, avisos falsos de atualização de software, anexos maliciosos em e-mails, links infectados compartilhados por meio de mídias sociais ou aplicativos de mensagens e downloads automáticos de sites comprometidos ou maliciosos. Os usuários também podem se deparar com esse tipo de ameaça após clicarem em anúncios online enganosos que afirmam que o computador já está infectado e solicitam uma "verificação de segurança" imediata.

Riscos para o usuário

A presença de um Trojan do tipo FakeAV, como o Trojan.FakeAV.MD, pode expor os usuários a diversos riscos. A perda financeira é uma das principais preocupações, visto que essas ameaças são frequentemente projetadas para enganar as vítimas e levá-las a pagar por softwares inúteis ou inexistentes. Além de golpes financeiros, esses Trojans também podem coletar informações confidenciais, incluindo dados de pagamento inseridos durante o falso processo de compra. Ademais, como esses programas são intrusivos por natureza, podem degradar o desempenho do sistema, interferir com softwares antivírus ou de segurança legítimos e deixar o computador mais vulnerável a novas infecções por outros malwares.

Sinais de infecção

Usuários que lidam com esse tipo de Trojan podem notar avisos de segurança persistentes e exagerados que surgem do nada, especialmente aqueles que incentivam uma compra ou download imediato. Outros sinais comuns incluem o aparecimento de programas desconhecidos no sistema que o usuário não instalou, pop-ups frequentes e difíceis de fechar, uma queda perceptível no desempenho do sistema e o bloqueio ou desativação inexplicável de ferramentas de segurança legítimas. Redirecionamentos inesperados do navegador ou o aparecimento de barras de ferramentas desconhecidas também podem indicar atividades indesejadas relacionadas.

Como se manter protegido

Para reduzir o risco de encontrar ameaças como o Trojan.FakeAV.MD, os usuários devem evitar baixar softwares de fontes não confiáveis ou não oficiais e ter cautela com anexos de e-mail ou links de remetentes desconhecidos. Manter o sistema operacional e os aplicativos instalados atualizados ajuda a eliminar brechas de segurança que podem ser exploradas por malwares. Também é prudente desconfiar de avisos pop-up não solicitados que alegam infecções urgentes, especialmente aqueles que exigem pagamento imediato. Fazer backups regulares de arquivos importantes e usar uma solução de segurança confiável para verificar o sistema pode ajudar ainda mais a detectar e remover essas ameaças antes que causem danos significativos.

Relatório de análise

Informação geral

Nome de família: Trojan.FakeAV.MD
Embaladores: UPX
Status da assinatura: No Signature

Amostras conhecidas

MD5: 716613ba42ebde3eb67e71aec4c51602
SHA1: decff3053c5de96e66a35f438bbd8d8996deac26
SHA256: 32880D411A270A3FF83E6679B2A6EEFB062B464540BD9F77DCCB3E7703E6E743
Tamanho do Arquivo: 762.37 KB.762368 bytes

Atributos do executável portátil do Windows

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have relocations information
  • File doesn't have security information
  • File has been packed
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is Native application (NOT .NET application)
Mostrar mais
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Ícones de arquivo

Informações sobre a versão do Windows PE

Nome Valor
Company Name Native Instruments
File Description Add Library Assistant for Kontakt 5.6.8+
File Version 1.0.5.0
Internal Name Add Library
Legal Copyright Copyright (C) 2017
Original Filename Add Library.exe
Product Name Add Library
Product Version 1.0.5.0

Características do arquivo

  • packed
  • x86

Informações do bloco

Total de blocos: 1,298
Blocos potencialmente maliciosos: 220
Blocos permitidos: 1,078
Blocos desconhecidos: 0

Mapa visual

x x x x x x x x x x x x x x x x 0 0 0 0 0 0 0 0 0 0 0 x 0 0 x x x x 0 0 0 x x 0 x x x 0 x 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x x x x 0 x x x 0 x x x x x 0 x x x x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 x 0 0 0 0 0 0 0 0 0 x 0 x x 0 x 0 0 0 0 x x x x x x x 0 0 0 0 0 x x 0 x 0 x 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 x 0 0 x 0 0 0 x 0 0 0 x x x x x 0 0 x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x 0 0 0 0 0 0 x 0 x x x x 0 0 x 0 0 0 0 0 x 0 x 0 0 x 0 x 0 x 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 x 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x x x x x x x x x x x x x x x x x 0 x x x 0 x x x x x 0 x 0 0 0 0 0 0 0 0 0 0 0 x x 0 x x 0 0 0 0 0 x 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 x x x 0 0 x 0 0 0 x 0 x x 0 x 0 0 0 0 0 0 0 0 0 0 x 0 x 0 0 x x x 0 x x x 0 x x x 0 0 x 0 0 0 0 x 0 0 0 x x 0 x x 0 0 0 0 0 0 0 0 0 x x x x x x x x 0 0 0 0 0 0 x x x x x x x x x 0 0 0 0 x 0 x x x x x x 0 0 x x x 0 x x 0 0 x 0 0 x 0 x x x x x x x 0 0 0 x x x x x 0 x x x x 0 x 0 x x x x x x 0 x 0 0 x x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 x x x 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 1 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 1 1 2 0 0 0 0 0 1 1 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 1 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 1 1 0 0 0 0 0 1 0 3 1 1 1 1 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 1 1 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 3 0 0 0 1 1 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 2 2 1 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 1 0 0 0 0 0 0 0 0 0 1 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0
0 - Bloco Provavelmente Seguro
? - Bloco Desconhecido
x - Bloco Potencialmente Malicioso

Famílias semelhantes

  • FakeAV.ADR
  • FakeAV.MD

Arquivos modificados

Arquivo Atributos
\device\namedpipe\dav rpc service Generic Read,Write Data,Write Attributes,Write extended,Append data
\device\namedpipe\wkssvc Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\microsoft\windows\explorer\iconcache_16.db Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\microsoft\windows\explorer\iconcache_32.db Generic Read,Write Data,Write Attributes,Write extended,Append data
c:\users\user\appdata\local\microsoft\windows\explorer\iconcache_idx.db Generic Read,Write Data,Write Attributes,Write extended,Append data

Modificações no Registro

Chave::Valor Dados Nome da API
HKCU\software\microsoft\windows\currentversion\explorer\mountpoints2\##10.200.31.10#amas::_labelfromdesktopini RegNtPreCreateKey

Utilização da API do Windows

Categoria API
Anti Debug
  • IsDebuggerPresent
User Data Access
  • GetUserObjectInformation
Keyboard Access
  • GetKeyState