Trojan.MSIL.Krypt.HUB
Trojan.MSIL.Krypt.HUB é um nome de detecção usado para identificar um programa malicioso classificado como Trojan. O nome indica que a ameaça foi escrita usando o framework .NET (MSIL, ou Microsoft Intermediate Language) e está associada a "Krypt", que normalmente se refere ao uso de técnicas de ofuscação ou compactação de código projetadas para ocultar o verdadeiro propósito do malware de softwares de segurança e pesquisadores. Além dessas informações de classificação, detalhes técnicos específicos sobre essa ameaça em particular não estão disponíveis; portanto, os comportamentos descritos abaixo refletem o que é típico de Trojans nessa categoria e não devem ser considerados um perfil detalhado e confirmado desse arquivo específico.
Índice
O que essa ameaça normalmente faz
Os Trojans, como o Trojan.MSIL.Krypt.HUB, são geralmente projetados para serem executados silenciosamente em segundo plano, sem o conhecimento ou consentimento do usuário. Como a convenção de nomenclatura "Krypt" geralmente se refere a código ofuscado ou criptografado, esse tipo de ameaça costuma ser desenvolvido especificamente para evitar a detecção por ferramentas de segurança pelo maior tempo possível. Normalmente, os Trojans dessa categoria podem ser usados para baixar e instalar arquivos maliciosos adicionais, registrar as teclas digitadas, roubar senhas armazenadas ou informações financeiras, dar acesso remoto a invasores à máquina infectada ou servir como mecanismo de entrega para outros malwares, como ransomware ou spyware. A carga útil exata pode variar bastante de uma infecção para outra, mesmo dentro da mesma família de detecção, já que os cibercriminosos frequentemente atualizam e reaproveitam essas ameaças.
Como geralmente chega aos computadores
Os cavalos de Troia desse tipo geralmente se espalham por meio de métodos comuns de infecção, em vez de se replicarem sozinhos. Esses métodos costumam incluir anexos ou links maliciosos em e-mails disfarçados de faturas, avisos de envio ou documentos oficiais; downloads agrupados de fontes de software não oficiais ou pirateadas; atualizações ou cracks de software falsos; anúncios maliciosos; e sites comprometidos que enganam os usuários para que baixem arquivos infectados. Como o malware é ofuscado, ele também pode estar oculto em arquivos aparentemente inofensivos ou disfarçado de aplicativos legítimos para aumentar as chances de o usuário abri-lo.
Riscos para o usuário
Se ativo em um sistema, um Trojan como este pode expor o usuário a uma série de riscos. Estes normalmente incluem roubo de informações pessoais, financeiras ou de login, acesso remoto não autorizado ao computador, instalação de outros malwares, redução do desempenho do sistema e potencial perda de privacidade e dados. Como a ameaça é projetada para permanecer oculta, os danos podem se acumular ao longo do tempo antes de serem percebidos.
Sinais de infecção
Como esse tipo de Trojan é desenvolvido para evitar a detecção, sintomas óbvios podem nem sempre estar presentes. No entanto, sinais gerais de alerta que podem indicar uma infecção desse tipo incluem lentidão inesperada, atividade de rede incomum, processos desconhecidos sendo executados em segundo plano, software de segurança sendo desativado sem explicação, pop-ups inesperados ou programas desconhecidos aparecendo no sistema.
Como se manter protegido
Os usuários podem reduzir o risco mantendo o sistema operacional e o software atualizados, evitando downloads de fontes não confiáveis ou piratas, tendo cautela com anexos de e-mail e links de remetentes desconhecidos e usando software de segurança confiável e atualizado para verificar e monitorar o sistema regularmente. Manter backups regulares de dados importantes também ajuda a limitar os danos caso ocorra uma infecção. Praticar cautela geral online continua sendo uma das defesas mais eficazes contra Trojans como o Trojan.MSIL.Krypt.HUB.
Relatório de análise
Informação geral
| Nome de família: | Trojan.MSIL.Krypt.HUB |
|---|---|
| Status da assinatura: | No Signature |
Amostras conhecidas
Amostras conhecidas
Esta seção lista outras amostras de arquivos que se acredita estarem associadas a esta família.|
MD5:
b6eb623aa6251dcf8eb5a94d82090da0
SHA1:
9a8fba28bbd715918615d1a1a99cb965ee644bb2
SHA256:
8A383730F5B24ADF5202AE789DF25F7176AF9D00A72D17BA2A0DBD682C861ECF
Tamanho do Arquivo:
1.70 MB.1697280 bytes
|
Atributos do executável portátil do Windows
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have security information
- File is .NET application
- File is 32-bit executable
- File is console application (IMAGE_SUBSYSTEM_WINDOWS_CUI)
- File is either console or GUI application
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
Mostrar mais
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Ícones de arquivo
Ícones de arquivo
Esta seção exibe os recursos de ícones encontrados nas amostras da família. O malware frequentemente replica ícones comumente associados a softwares legítimos para enganar os usuários e fazê-los acreditar que o malware é seguro.Informações sobre a versão do Windows PE
Informações sobre a versão do Windows PE
Esta seção exibe os valores e atributos definidos na estrutura de dados de informações de versão de arquivos do Windows para amostras desta família. Para enganar os usuários, os agentes maliciosos frequentemente adicionam informações de versão falsas, imitando softwares legítimos.| Nome | Valor |
|---|---|
| Assembly Version | 1.0.2.3 |
| Comments | Fake Games Updater |
| Company Name | Fake Games |
| File Description | FG Updater |
| File Version | 1.0.2.3 |
| Internal Name | FGUpdater.exe |
| Legal Copyright | Copyright © Fake Games 2024 |
| Original Filename | FGUpdater.exe |
| Product Name | Fake Games Updater |
| Product Version | 1.0.2.3 |
Características do arquivo
- .NET
- HighEntropy
- RijndaelManaged
- SmartAssembly
- x86
Informações do bloco
Informações do bloco
Durante a análise, o EnigmaSoft divide as amostras de arquivos em blocos lógicos para classificação e comparação com outras amostras. Os blocos podem ser usados para gerar regras de detecção de malware e para agrupar amostras de arquivos em famílias com base no código-fonte compartilhado, funcionalidade e outros atributos e características distintivas. Esta seção apresenta um resumo desses dados de bloco, bem como sua classificação pelo EnigmaSoft. Uma representação visual dos dados de bloco também é exibida, quando disponível.| Total de blocos: | 103 |
|---|---|
| Blocos potencialmente maliciosos: | 2 |
| Blocos permitidos: | 100 |
| Blocos desconhecidos: | 1 |
Mapa visual
? - Bloco Desconhecido
x - Bloco Potencialmente Malicioso
Famílias semelhantes
Famílias semelhantes
Esta seção lista outras famílias que compartilham semelhanças com esta família, com base na análise da EnigmaSoft. Muitas famílias de malware são criadas a partir dos mesmos kits de ferramentas e utilizam as mesmas técnicas de compactação e criptografia, mas ampliam sua funcionalidade de forma exclusiva. Famílias semelhantes também podem compartilhar código-fonte, atributos, ícones, subcomponentes, assinaturas digitais comprometidas e/ou inválidas e características de rede. Os pesquisadores exploram essas semelhanças para triar amostras de arquivos de forma rápida e eficaz e aprimorar as regras de detecção de malware.- MSIL.Agent.UFB
- MSIL.Coinminer.AJ
- MSIL.CsgoHack.QD
- MSIL.Injector.C
- MSIL.Krypt.EAIT
Mostrar mais
- MSIL.Krypt.HUB
Utilização da API do Windows
Utilização da API do Windows
Esta seção lista as chamadas da API do Windows usadas pelos exemplos desta família. A análise do uso da API do Windows é uma ferramenta valiosa que pode ajudar a identificar atividades maliciosas, como registro de teclas digitadas (keylogging), escalonamento de privilégios de segurança, criptografia de dados, exfiltração de dados, interferência com software antivírus e manipulação de solicitações de rede.| Categoria | API |
|---|---|
| User Data Access |
|
| Anti Debug |
|
| Other Suspicious |
|
| Encryption Used |
|