Trojan.MSIL.Krypt.MDCF
Trojan.MSIL.Krypt.MDCF é um nome de detecção usado para identificar um programa malicioso pertencente à ampla categoria de Trojans. A parte "MSIL" do nome indica que o malware foi escrito usando o framework .NET da Microsoft e compilado em Microsoft Intermediate Language, enquanto "Krypt" sugere que o arquivo está criptografado, compactado ou ofuscado de alguma forma, numa tentativa de ocultar seu verdadeiro propósito de softwares de segurança e pesquisadores. Como acontece com a maioria das ameaças que usam nomes genéricos ou heurísticos, as capacidades exatas de cada amostra podem variar, mas a detecção geralmente está associada a comportamentos típicos de Trojans projetados para operar silenciosamente em segundo plano enquanto executam ações maliciosas.
Índice
O que essa ameaça faz
Os trojans dessa família geralmente se disfarçam de arquivos legítimos ou inofensivos para enganar os usuários e levá-los a executá-los. Uma vez ativo, uma ameaça como o Trojan.MSIL.Krypt.MDCF pode tentar baixar componentes maliciosos adicionais, modificar configurações do sistema, coletar informações do dispositivo infectado ou fornecer a um invasor remoto algum nível de controle sobre o sistema comprometido. Como o arquivo é ofuscado ou criptografado, ele geralmente é criado especificamente para evitar a detecção por mecanismos antivírus pelo maior tempo possível, permitindo que execute suas tarefas pretendidas sem ser incomodado.
Como geralmente chega aos computadores
Os cavalos de Troia desse tipo são geralmente distribuídos por meios enganosos, em vez de explorarem vulnerabilidades diretamente. Os vetores de infecção típicos incluem anexos maliciosos em e-mails, downloads agrupados de fontes de software não oficiais ou pirateadas, atualizações de software falsas, unidades removíveis infectadas ou links incorporados em mensagens de spam e sites comprometidos. Os usuários podem instalar o cavalo de Troia sem saber ao abrir um anexo, executar um programa crackeado ou baixar um arquivo que parece ser outra coisa, como um documento, uma imagem ou um instalador de aplicativo legítimo.
Riscos para o usuário
Permitir que um Trojan como este permaneça ativo em um sistema pode expor o usuário a sérios riscos. Dependendo de sua carga útil específica, ele pode levar ao roubo de informações pessoais ou financeiras, acesso remoto não autorizado ao dispositivo, instalação de outros malwares, degradação do desempenho do sistema ou interrupção das operações normais do computador. Como o arquivo é projetado para ser furtivo, as vítimas podem não perceber imediatamente que algo está errado, o que pode permitir que o dano se acumule ao longo do tempo.
Sinais de infecção
Embora os cavalos de Troia sejam projetados para evitar a detecção, certos sinais de alerta podem indicar a presença de uma infecção. Estes podem incluir:
- Lentidão ou travamentos inexplicáveis no computador
- Processos desconhecidos em execução em segundo plano ou exibidos no gerenciador de tarefas
- Atividade de rede inesperada ou aumento do consumo de dados.
- O software de segurança está desativado ou não pode ser atualizado.
- Arquivos, atalhos ou programas novos ou desconhecidos que aparecem sem a intervenção do usuário.
Como se manter protegido
Para reduzir o risco de infecção por ameaças como Trojan.MSIL.Krypt.MDCF, os usuários devem evitar baixar softwares de fontes não oficiais ou não confiáveis, ter cautela com anexos de e-mail e links de remetentes desconhecidos e manter o sistema operacional e os aplicativos instalados atualizados. Utilizar um software de segurança confiável e atualizado, além de realizar verificações regulares do sistema, pode ajudar a detectar e remover essas ameaças antes que causem danos. Manter backups regulares de arquivos importantes também é uma prática recomendada, pois pode minimizar o impacto de infecções por malware, caso ocorram.
Relatório de análise
Informação geral
| Nome de família: | Trojan.MSIL.Krypt.MDCF |
|---|---|
| Status da assinatura: | No Signature |
Amostras conhecidas
Amostras conhecidas
Esta seção lista outras amostras de arquivos que se acredita estarem associadas a esta família.|
MD5:
0c9df79ec52597b08d12c716e1e5a742
SHA1:
27c801f42a2360c1a24d668e86617b50aeabafa8
SHA256:
AA060D25B06EDB7C3EEC0DDBADC5BD9C8E03E03099584512D587A42320D94BC0
Tamanho do Arquivo:
492.03 KB.492032 bytes
|
Atributos do executável portátil do Windows
- File doesn't have "Rich" header
- File doesn't have debug information
- File doesn't have exports table
- File doesn't have security information
- File is .NET application
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
Mostrar mais
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Ícones de arquivo
Ícones de arquivo
Esta seção exibe os recursos de ícones encontrados nas amostras da família. O malware frequentemente replica ícones comumente associados a softwares legítimos para enganar os usuários e fazê-los acreditar que o malware é seguro.Informações sobre a versão do Windows PE
Informações sobre a versão do Windows PE
Esta seção exibe os valores e atributos definidos na estrutura de dados de informações de versão de arquivos do Windows para amostras desta família. Para enganar os usuários, os agentes maliciosos frequentemente adicionam informações de versão falsas, imitando softwares legítimos.| Nome | Valor |
|---|---|
| Assembly Version | 1.0.8605.38175 |
| Comments | WindowexeRemappingKey |
| Company Name | windowexe.com |
| File Description | WindowexeRemappingKey |
| File Version | 1.0.8605.38175 |
| Internal Name | WindowexeRemappingKey.exe |
| Legal Copyright | Copyright (c) windowexe.com |
| Original Filename | WindowexeRemappingKey.exe |
| Product Name | WindowexeRemappingKey |
| Product Version | 1.0.8605.38175 |
Características do arquivo
- .NET
- HighEntropy
- NewLateBinding
- x86
Informações do bloco
Informações do bloco
Durante a análise, o EnigmaSoft divide as amostras de arquivos em blocos lógicos para classificação e comparação com outras amostras. Os blocos podem ser usados para gerar regras de detecção de malware e para agrupar amostras de arquivos em famílias com base no código-fonte compartilhado, funcionalidade e outros atributos e características distintivas. Esta seção apresenta um resumo desses dados de bloco, bem como sua classificação pelo EnigmaSoft. Uma representação visual dos dados de bloco também é exibida, quando disponível.| Total de blocos: | 287 |
|---|---|
| Blocos potencialmente maliciosos: | 76 |
| Blocos permitidos: | 211 |
| Blocos desconhecidos: | 0 |
Mapa visual
? - Bloco Desconhecido
x - Bloco Potencialmente Malicioso
Utilização da API do Windows
Utilização da API do Windows
Esta seção lista as chamadas da API do Windows usadas pelos exemplos desta família. A análise do uso da API do Windows é uma ferramenta valiosa que pode ajudar a identificar atividades maliciosas, como registro de teclas digitadas (keylogging), escalonamento de privilégios de segurança, criptografia de dados, exfiltração de dados, interferência com software antivírus e manipulação de solicitações de rede.| Categoria | API |
|---|---|
| Syscall Use |
Mostrar mais
|
| User Data Access |
|
| Anti Debug |
|