Banco de Dados de Ameaças Troianos Trojan.MSIL.Krypt.MBRH

Trojan.MSIL.Krypt.MBRH

Trojan.MSIL.Krypt.MBRH é um nome de detecção usado para identificar um programa malicioso pertencente à ampla categoria de Trojans. A parte ".MSIL" do nome indica que a ameaça foi escrita usando o framework .NET da Microsoft (Microsoft Intermediate Language), uma plataforma de desenvolvimento comum na qual muitos programas legítimos e maliciosos são construídos. O elemento "Krypt" do nome sugere que o arquivo foi criptografado, compactado ou ofuscado de alguma forma para dificultar sua análise e detecção por ferramentas de segurança. Detalhes técnicos específicos sobre essa detecção em particular, como sua origem exata, data de lançamento ou sistemas operacionais visados, não estão disponíveis; portanto, este artigo se concentra no comportamento geral típico de Trojans dessa família.

O que essa ameaça faz

Como a maioria dos Trojans, o Trojan.MSIL.Krypt.MBRH foi projetado para se disfarçar de arquivo inofensivo ou legítimo enquanto executa ações maliciosas secretamente em segundo plano. Como não há dados comportamentais específicos confirmados para essa detecção exata, é importante entender que os Trojans, em geral, podem ser usados para uma ampla variedade de propósitos, incluindo roubar informações confidenciais, baixar malware adicional, permitir que invasores remotos controlem a máquina infectada, registrar as teclas digitadas, modificar as configurações do sistema ou usar os recursos do computador infectado sem o consentimento do proprietário. A ofuscação "Krypt" sugere que esta amostra específica pode ter sido projetada para evitar a detecção de antivírus pelo maior tempo possível, uma característica típica de malwares modernos criados para permanecerem indetectáveis enquanto executam sua função pretendida.

Como geralmente chega aos computadores

Os trojans desta categoria geralmente se espalham por meio de vetores de infecção comuns encontrados em todo o cenário de malware. Estes geralmente incluem anexos maliciosos em e-mails disfarçados de faturas, recibos ou outros documentos com aparência oficial; downloads agrupados de fontes de software não oficiais ou pirateadas; atualizações de software falsas; ferramentas crackeadas ou "keygen"; anúncios maliciosos; e sites comprometidos que induzem os usuários a baixar arquivos aparentemente legítimos. Como este é um comportamento típico para este tipo de ameaça, e não uma informação confirmada sobre esta detecção específica, os usuários devem permanecer cautelosos com esses métodos comuns de distribuição, independentemente da cepa exata do malware envolvida.

Riscos para o usuário

Os Trojans desse tipo podem representar um sério risco tanto para os dados pessoais quanto para a integridade do sistema. As consequências potenciais normalmente associadas a essa categoria de malware incluem roubo de informações pessoais ou financeiras, acesso remoto não autorizado ao dispositivo, instalação de software malicioso adicional, degradação do desempenho do sistema e exposição de senhas salvas ou dados de navegação. Em casos mais graves, um Trojan pode servir como porta de entrada para a instalação de ransomware ou outras cargas maliciosas no sistema afetado.

Sinais de infecção

Como os Trojans são projetados para operar de forma furtiva, os sintomas podem ser poucos e pouco óbvios. No entanto, sinais de alerta típicos incluem lentidão inesperada, processos desconhecidos em execução em segundo plano, programas ou arquivos que aparecem sem o conhecimento do usuário, atividade de rede incomum, desativação inesperada de software de segurança ou comportamento errático do sistema.

Como se manter protegido

Os usuários podem reduzir o risco de infecção mantendo o sistema operacional e todos os softwares atualizados, evitando downloads de fontes não oficiais ou não confiáveis, tendo cautela com anexos de e-mail e links de remetentes desconhecidos e usando softwares de segurança confiáveis para verificar arquivos antes de abri-los. Fazer backups regulares de dados importantes e evitar softwares piratas ou sites de download ilegal também reduz significativamente a exposição a ameaças como o Trojan.MSIL.Krypt.MBRH e malwares similares.

Relatório de análise

Informação geral

Nome de família: Trojan.MSIL.Krypt.MBRH
Status da assinatura: No Signature

Amostras conhecidas

MD5: 25185c67a78b45b7c31925575e4e5761
SHA1: 142cf283571f8f6a40a0641335c59f61597d8ffe
SHA256: 4029F6A0EADFC260F393B88E66EF099DD3722A0CC43F7341DC464B6AB94804D7
Tamanho do Arquivo: 7.66 MB.7664640 bytes

Atributos do executável portátil do Windows

  • File doesn't have "Rich" header
  • File doesn't have exports table
  • File doesn't have security information
  • File is .NET application
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Informações sobre a versão do Windows PE

Nome Valor
Assembly Version 1.0.0.0
Company Name YmmiaV2
File Description YmmiaV2
File Version 1.0.0.0
Internal Name YmmiaV2.dll
Original Filename YmmiaV2.dll
Product Name YmmiaV2
Product Version 1.0.0

Características do arquivo

  • .NET
  • Agile.net
  • Fody
  • HighEntropy
  • ntdll
  • x86

Informações do bloco

Total de blocos: 1,012
Blocos potencialmente maliciosos: 623
Blocos permitidos: 375
Blocos desconhecidos: 14

Mapa visual

0 0 0 0 0 x 0 0 0 x 0 0 x x x 0 0 x 0 0 0 0 0 0 0 0 0 x x x x x x x 0 0 x x 0 0 x x 0 x x x x x x x x x 0 x x x 0 x 0 x x x 0 x x x x x 0 x 0 0 0 x 0 x 0 x 0 0 x x 0 0 0 x x 0 x x 0 x x x x 0 x 0 x x 0 0 ? ? ? x 0 ? 0 0 0 0 ? ? ? ? ? 0 0 0 0 0 0 ? 0 ? 0 x x 0 x 0 0 0 0 0 0 x x 0 x x 0 0 x x x 0 0 x 0 x 0 0 0 x 0 x 0 0 x x x 0 0 0 x 0 x 0 x 0 x x 0 0 0 x x 0 x 0 x 0 x 0 x 0 0 0 0 0 x 0 x 0 0 0 x x x 0 0 0 0 0 0 x x 0 0 x x x x 0 0 x x 0 x x x x 0 x x 0 x x x x x 0 x x x x x 0 0 0 x x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 x x x x x x 0 x x x x x x x x x x 0 0 0 x 0 x x 0 0 x x x 0 x x 0 x x x x x x x 0 x x x x x x x 0 0 0 x x x x x x 0 x x x x x x x x x x x x x x x x x x x 0 x x x x x x x 0 x x 0 x 0 0 0 x ? x x x x 0 x x 0 x 0 x 0 x 0 x 0 0 x x 0 0 x x x 0 x 0 x x x x x x x x x x 0 0 x x x x x x x x x x x x x 0 0 x x 0 x x x 0 x 0 x 0 0 x x x 0 x x x 0 0 0 x 0 x x 0 0 x x x x 0 x 0 x x x x x x x x x x x x x x x 0 x 0 x x x x x x x 0 0 0 x x x x x x x x x 0 x x x 0 x x x x 0 x 0 x x x x x 0 0 0 x x x x 0 x 0 x 0 x 0 0 0 x x x x x x x 0 x 0 0 0 0 0 x x x 0 0 0 0 0 x 0 0 0 0 0 x 0 0 x x x x x x x 0 0 0 0 x x 0 0 x x x x x x x x 0 0 x x x x x x 0 0 x x 0 x x 0 0 0 0 x x x x x x 0 x x 0 0 x x x x 0 x x x x x x x x x x x x 0 x 0 x 0 0 x x x x x x 0 0 0 x x x x x x x 0 x 0 x x x 0 0 0 0 x 0 x x 0 0 0 0 0 0 x x 0 x 0 x x 0 x x 0 x x x x x 0 0 0 0 0 0 0 0 x x x x x x x x x x x x x x x x x x x x 0 0 x x x x x x x x x x x x x x 0 x x 0 x 0 0 0 x x x 0 x 0 x x x x x x x 0 0 0 0 0 x x x 0 x 0 0 0 x 0 0 x 0 x 0 0 x 0 0 0 0 x x x 0 0 x 0 0 0 0 0 x 0 0 x x 0 x 0 x x x 0 0 0 0 0 0 x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 0 x 0 x x 0 x x 0 0 0 0 x x 0 x 0 0 x 0 x 0 x x x x x x x 0 0 x x x x x x x 0 x x 0 0 x x x x x x x x 0 x x x x 0 0 0 0 0 0 0 0 0 0 0 0 x x x x x 0 x 0 x x x x x x 0 x x x x x x x 0 x 0 x 0 0 x x x x x 0 0 0 0 0 0 0 0 0 x x x 0 x x x x x 0 0 x 0 x ? x x x x 0 x 0 x x x x x x x x x 0 0 0 x x 0 x ? 0 0 x 0 x 0 x 0 x 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0
0 - Bloco Provavelmente Seguro
? - Bloco Desconhecido
x - Bloco Potencialmente Malicioso

Famílias semelhantes

  • MSIL.Gamehack.BFG
  • MSIL.Krypt.MBRH

Utilização da API do Windows

Categoria API
Syscall Use
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtClearEvent
  • ntdll.dll!NtClose
  • ntdll.dll!NtCreateEvent
  • ntdll.dll!NtCreateMutant
  • ntdll.dll!NtCreatePrivateNamespace
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtCreateSemaphore
  • ntdll.dll!NtCreateThreadEx
  • ntdll.dll!NtDuplicateObject
Mostrar mais
  • ntdll.dll!NtEnumerateKey
  • ntdll.dll!NtEnumerateValueKey
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenDirectoryObject
  • ntdll.dll!NtOpenEvent
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcess
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtOpenThreadToken
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDefaultLocale
  • ntdll.dll!NtQueryDirectoryFileEx
  • ntdll.dll!NtQueryFullAttributesFile
  • ntdll.dll!NtQueryInformationFile
  • ntdll.dll!NtQueryInformationJobObject
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryLicenseValue
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQuerySecurityObject
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtQueryWnfStateData
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtReadRequestData
  • ntdll.dll!NtReleaseMutant
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtResumeThread
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationKey
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationThread
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtSubscribeWnfStateChange
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtUnmapViewOfSectionEx
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWorkerFactoryWorkerReady
  • ntdll.dll!NtWriteFile
  • UNKNOWN
User Data Access
  • GetComputerNameEx
  • GetUserDefaultLocaleName
  • GetUserObjectInformation