Banco de Dados de Ameaças Troianos Trojan.MSIL.Krypt.MDCF

Trojan.MSIL.Krypt.MDCF

Trojan.MSIL.Krypt.MDCF é um nome de detecção usado para identificar um programa malicioso pertencente à ampla categoria de Trojans. A parte "MSIL" do nome indica que o malware foi escrito usando o framework .NET da Microsoft e compilado em Microsoft Intermediate Language, enquanto "Krypt" sugere que o arquivo está criptografado, compactado ou ofuscado de alguma forma, numa tentativa de ocultar seu verdadeiro propósito de softwares de segurança e pesquisadores. Como acontece com a maioria das ameaças que usam nomes genéricos ou heurísticos, as capacidades exatas de cada amostra podem variar, mas a detecção geralmente está associada a comportamentos típicos de Trojans projetados para operar silenciosamente em segundo plano enquanto executam ações maliciosas.

O que essa ameaça faz

Os trojans dessa família geralmente se disfarçam de arquivos legítimos ou inofensivos para enganar os usuários e levá-los a executá-los. Uma vez ativo, uma ameaça como o Trojan.MSIL.Krypt.MDCF pode tentar baixar componentes maliciosos adicionais, modificar configurações do sistema, coletar informações do dispositivo infectado ou fornecer a um invasor remoto algum nível de controle sobre o sistema comprometido. Como o arquivo é ofuscado ou criptografado, ele geralmente é criado especificamente para evitar a detecção por mecanismos antivírus pelo maior tempo possível, permitindo que execute suas tarefas pretendidas sem ser incomodado.

Como geralmente chega aos computadores

Os cavalos de Troia desse tipo são geralmente distribuídos por meios enganosos, em vez de explorarem vulnerabilidades diretamente. Os vetores de infecção típicos incluem anexos maliciosos em e-mails, downloads agrupados de fontes de software não oficiais ou pirateadas, atualizações de software falsas, unidades removíveis infectadas ou links incorporados em mensagens de spam e sites comprometidos. Os usuários podem instalar o cavalo de Troia sem saber ao abrir um anexo, executar um programa crackeado ou baixar um arquivo que parece ser outra coisa, como um documento, uma imagem ou um instalador de aplicativo legítimo.

Riscos para o usuário

Permitir que um Trojan como este permaneça ativo em um sistema pode expor o usuário a sérios riscos. Dependendo de sua carga útil específica, ele pode levar ao roubo de informações pessoais ou financeiras, acesso remoto não autorizado ao dispositivo, instalação de outros malwares, degradação do desempenho do sistema ou interrupção das operações normais do computador. Como o arquivo é projetado para ser furtivo, as vítimas podem não perceber imediatamente que algo está errado, o que pode permitir que o dano se acumule ao longo do tempo.

Sinais de infecção

Embora os cavalos de Troia sejam projetados para evitar a detecção, certos sinais de alerta podem indicar a presença de uma infecção. Estes podem incluir:

  • Lentidão ou travamentos inexplicáveis no computador
  • Processos desconhecidos em execução em segundo plano ou exibidos no gerenciador de tarefas
  • Atividade de rede inesperada ou aumento do consumo de dados.
  • O software de segurança está desativado ou não pode ser atualizado.
  • Arquivos, atalhos ou programas novos ou desconhecidos que aparecem sem a intervenção do usuário.

Como se manter protegido

Para reduzir o risco de infecção por ameaças como Trojan.MSIL.Krypt.MDCF, os usuários devem evitar baixar softwares de fontes não oficiais ou não confiáveis, ter cautela com anexos de e-mail e links de remetentes desconhecidos e manter o sistema operacional e os aplicativos instalados atualizados. Utilizar um software de segurança confiável e atualizado, além de realizar verificações regulares do sistema, pode ajudar a detectar e remover essas ameaças antes que causem danos. Manter backups regulares de arquivos importantes também é uma prática recomendada, pois pode minimizar o impacto de infecções por malware, caso ocorram.

Relatório de análise

Informação geral

Nome de família: Trojan.MSIL.Krypt.MDCF
Status da assinatura: No Signature

Amostras conhecidas

MD5: 0c9df79ec52597b08d12c716e1e5a742
SHA1: 27c801f42a2360c1a24d668e86617b50aeabafa8
SHA256: AA060D25B06EDB7C3EEC0DDBADC5BD9C8E03E03099584512D587A42320D94BC0
Tamanho do Arquivo: 492.03 KB.492032 bytes

Atributos do executável portátil do Windows

  • File doesn't have "Rich" header
  • File doesn't have debug information
  • File doesn't have exports table
  • File doesn't have security information
  • File is .NET application
  • File is 32-bit executable
  • File is either console or GUI application
  • File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
  • File is not packed
  • IMAGE_FILE_DLL is not set inside PE header (Executable)
Mostrar mais
  • IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)

Ícones de arquivo

Informações sobre a versão do Windows PE

Nome Valor
Assembly Version 1.0.8605.38175
Comments WindowexeRemappingKey
Company Name windowexe.com
File Description WindowexeRemappingKey
File Version 1.0.8605.38175
Internal Name WindowexeRemappingKey.exe
Legal Copyright Copyright (c) windowexe.com
Original Filename WindowexeRemappingKey.exe
Product Name WindowexeRemappingKey
Product Version 1.0.8605.38175

Características do arquivo

  • .NET
  • HighEntropy
  • NewLateBinding
  • x86

Informações do bloco

Total de blocos: 287
Blocos potencialmente maliciosos: 76
Blocos permitidos: 211
Blocos desconhecidos: 0

Mapa visual

x x x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x 0 x x x x x x x x x x x x x x x x x x x x x x 0 0 x x x 0 x x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x x 0 0 x 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 0 x x x x 0 x 0 0 x x 0 0 0 0
0 - Bloco Provavelmente Seguro
? - Bloco Desconhecido
x - Bloco Potencialmente Malicioso

Utilização da API do Windows

Categoria API
Syscall Use
  • ntdll.dll!NtAlertThreadByThreadId
  • ntdll.dll!NtAlpcConnectPort
  • ntdll.dll!NtAlpcSendWaitReceivePort
  • ntdll.dll!NtApphelpCacheControl
  • ntdll.dll!NtClearEvent
  • ntdll.dll!NtClose
  • ntdll.dll!NtConnectPort
  • ntdll.dll!NtCreateEvent
  • ntdll.dll!NtCreateMutant
  • ntdll.dll!NtCreatePrivateNamespace
Mostrar mais
  • ntdll.dll!NtCreateSection
  • ntdll.dll!NtCreateSemaphore
  • ntdll.dll!NtCreateThreadEx
  • ntdll.dll!NtDeviceIoControlFile
  • ntdll.dll!NtDuplicateObject
  • ntdll.dll!NtEnumerateKey
  • ntdll.dll!NtEnumerateValueKey
  • ntdll.dll!NtFreeVirtualMemory
  • ntdll.dll!NtMapViewOfSection
  • ntdll.dll!NtOpenDirectoryObject
  • ntdll.dll!NtOpenEvent
  • ntdll.dll!NtOpenFile
  • ntdll.dll!NtOpenKey
  • ntdll.dll!NtOpenKeyEx
  • ntdll.dll!NtOpenProcess
  • ntdll.dll!NtOpenProcessToken
  • ntdll.dll!NtOpenSection
  • ntdll.dll!NtOpenSemaphore
  • ntdll.dll!NtOpenThreadToken
  • ntdll.dll!NtProtectVirtualMemory
  • ntdll.dll!NtQueryAttributesFile
  • ntdll.dll!NtQueryDefaultLocale
  • ntdll.dll!NtQueryDirectoryFileEx
  • ntdll.dll!NtQueryFullAttributesFile
  • ntdll.dll!NtQueryInformationFile
  • ntdll.dll!NtQueryInformationJobObject
  • ntdll.dll!NtQueryInformationProcess
  • ntdll.dll!NtQueryInformationThread
  • ntdll.dll!NtQueryInformationToken
  • ntdll.dll!NtQueryKey
  • ntdll.dll!NtQueryLicenseValue
  • ntdll.dll!NtQueryPerformanceCounter
  • ntdll.dll!NtQuerySecurityAttributesToken
  • ntdll.dll!NtQuerySecurityObject
  • ntdll.dll!NtQuerySystemInformation
  • ntdll.dll!NtQuerySystemInformationEx
  • ntdll.dll!NtQueryValueKey
  • ntdll.dll!NtQueryVirtualMemory
  • ntdll.dll!NtQueryVolumeInformationFile
  • ntdll.dll!NtQueryWnfStateData
  • ntdll.dll!NtReadFile
  • ntdll.dll!NtReadRequestData
  • ntdll.dll!NtReleaseMutant
  • ntdll.dll!NtReleaseSemaphore
  • ntdll.dll!NtReleaseWorkerFactoryWorker
  • ntdll.dll!NtRequestWaitReplyPort
  • ntdll.dll!NtResumeThread
  • ntdll.dll!NtSetEvent
  • ntdll.dll!NtSetInformationKey
  • ntdll.dll!NtSetInformationProcess
  • ntdll.dll!NtSetInformationThread
  • ntdll.dll!NtSetInformationVirtualMemory
  • ntdll.dll!NtSetInformationWorkerFactory
  • ntdll.dll!NtSubscribeWnfStateChange
  • ntdll.dll!NtTestAlert
  • ntdll.dll!NtTraceControl
  • ntdll.dll!NtUnmapViewOfSection
  • ntdll.dll!NtUnmapViewOfSectionEx
  • ntdll.dll!NtWaitForAlertByThreadId
  • ntdll.dll!NtWaitForSingleObject
  • ntdll.dll!NtWaitForWorkViaWorkerFactory
  • ntdll.dll!NtWaitLowEventPair
  • ntdll.dll!NtWriteFile
  • UNKNOWN
User Data Access
  • GetComputerNameEx
  • GetUserDefaultLocaleName
  • GetUserObjectInformation
Anti Debug
  • IsDebuggerPresent