Trojan.MSIL.Dropper.AV
Trojan.MSIL.Dropper.AV — это название, используемое для обнаружения вредоносных программ, написанных на языке Microsoft Intermediate Language (MSIL), формате кода, используемом приложениями, созданными на платформе .NET Framework. Как следует из названия, эта угроза относится к семейству троянов «дропперов», то есть её основная цель — не причинение прямого ущерба, а доставка и установка дополнительных вредоносных компонентов на зараженный компьютер. Поскольку она создана с использованием .NET, её анализ может быть затруднен для менее совершенных инструментов безопасности, так как вредоносный код часто обфусцирован или упакован для избежания обнаружения.
Оглавление
Что делает Trojan.MSIL.Dropper.AV
Как и другие троянские программы-дропперы, Trojan.MSIL.Dropper.AV обычно работает незаметно в фоновом режиме после запуска, с целью загрузки или извлечения дополнительных вредоносных программ в систему. Эти программы могут быть самыми разнообразными и включать в себя шпионское ПО, программы-вымогатели, банковские трояны, майнеры криптовалюты или другие нежелательные программы. Сам дроппер может не выполнять никаких явно вредоносных действий, кроме установки этих дополнительных угроз, что делает его особенно опасным — реальный ущерб часто наносится тем, что он развертывает после этого. Многие дропперы этой категории также пытаются обеспечить постоянное присутствие в системе, позволяя им автоматически запускаться при каждом включении компьютера, и могут пытаться отключить или обойти программное обеспечение безопасности, чтобы избежать удаления.
Как это обычно попадает на компьютеры
Троянские программы, подобные этой, обычно распространяются через распространенные пути заражения. К ним относятся вредоносные вложения в электронные письма, замаскированные под счета-фактуры, документы или другие файлы, выглядящие как легитимные, а также загрузки из ненадежных веб-сайтов, взломанное программное обеспечение, поддельные обновления ПО и пиратские медиафайлы. Пользователи также могут столкнуться с такими угрозами через вредоносные ссылки, распространяемые через мессенджеры или социальные сети, или через скомпрометированную рекламу. Во многих случаях жертва неосознанно запускает вредоносную программу, открывая файл, который она считает безопасным.
Риски для пользователя
Поскольку основная функция Trojan.MSIL.Dropper.AV — распространение другого вредоносного ПО, риски, связанные с ним, могут сильно различаться в зависимости от устанавливаемого вредоносного кода. Потенциальные последствия включают кражу личной или финансовой информации, несанкционированный доступ к системе, шифрование данных и требования выкупа, снижение производительности системы из-за фоновых процессов, а также дальнейшее распространение вредоносного ПО на другие устройства в той же сети. Даже если сам дроппер будет удален, любое уже установленное им вторичное вредоносное ПО может оставаться активным и продолжать причинять вред, если его также не обнаружат и не удалят.
Признаки инфекции
Заражённые системы могут проявлять несколько предупреждающих признаков, хотя некоторые вредоносные программы могут работать практически незаметно. К распространённым симптомам относятся неожиданное замедление работы, запуск незнакомых процессов в фоновом режиме, появление новых или неизвестных программ без согласия пользователя, изменение настроек браузера или системы, повышенная сетевая активность, а также отключение или неисправность программного обеспечения безопасности. Пользователи также могут заметить необычные всплывающие окна, сообщения об ошибках или появление файлов во временных папках вскоре после открытия подозрительного вложения или загруженного файла.
Как обеспечить свою безопасность
Чтобы снизить риск заражения, пользователям следует избегать открытия вложений в электронных письмах или ссылок от неизвестных или неожиданных отправителей, воздерживаться от загрузки программного обеспечения из неофициальных или пиратских источников и регулярно обновлять операционную систему и приложения, устанавливая последние исправления безопасности. Использование надежного, актуального программного обеспечения для обеспечения безопасности и регулярное сканирование системы помогут обнаружить и удалить подобные угрозы до того, как они причинят значительный ущерб. Регулярное резервное копирование важных файлов также является важной мерой предосторожности, поскольку это может минимизировать ущерб в случае, если вредоносная программа установит более опасные вредоносные программы, такие как программы-вымогатели.
Аналитический отчет
Главная Информация
| Фамилия: | Trojan.MSIL.Dropper.AV |
|---|---|
| Статус подписи: | No Signature |
Известные образцы
Известные образцы
В этом разделе перечислены другие образцы файлов, предположительно связанные с этой семьей.|
MD5:
8297240dbb520a8e2cc74c37c7227102
ША1:
46a19b2a2ad857a51b292e50751c3dc8b4f8ceae
SHA256:
4B80B3C89ED1794E26247C937173347BE0B697C594BF87CE5D672268F1D7C536
Размер файла:
664.16 KB, 664160 байт
|
Атрибуты исполняемого файла Windows Portable
- File doesn't have "Rich" header
- File doesn't have exports table
- File doesn't have security information
- File is .NET application
- File is 32-bit executable
- File is either console or GUI application
- File is GUI application (IMAGE_SUBSYSTEM_WINDOWS_GUI)
- File is not packed
- IMAGE_FILE_DLL is not set inside PE header (Executable)
- IMAGE_FILE_EXECUTABLE_IMAGE is set inside PE header (Executable Image)
Информация о версии Windows PE
Информация о версии Windows PE
В этом разделе отображаются значения и атрибуты, установленные в структуре данных информации о версии файла Windows для образцов этого семейства. Чтобы ввести пользователей в заблуждение, злоумышленники часто добавляют поддельную информацию о версии, имитирующую легитимное программное обеспечение.| имя | Ценность |
|---|---|
| Assembly Version | 1.6.0.0 |
| Company Name | Microsoft Corporation |
| File Version | 1.6.0.0 |
| Internal Name | Executable.exe |
| Original Filename | Executable.exe |
| Product Version | 1.6.0.0 |
Характеристики файла
- .NET
- x86
Информация о блоке
Информация о блоке
В процессе анализа EnigmaSoft разбивает образцы файлов на логические блоки для классификации и сравнения с другими образцами. Блоки могут использоваться для генерации правил обнаружения вредоносного ПО и для группировки образцов файлов в семейства на основе общего исходного кода, функциональности и других отличительных атрибутов и характеристик. В этом разделе приводится сводная информация о данных этих блоков, а также их классификация, выполненная EnigmaSoft. При наличии также отображается визуальное представление данных блоков.| Всего блоков: | 43 |
|---|---|
| Потенциально вредоносные блоки: | 24 |
| Блоки, внесенные в белый список: | 19 |
| Неизвестные блоки: | 0 |
Визуальная карта
? - Неизвестный блок
x - Потенциально вредоносная блокировка
Похожие семьи
Похожие семьи
В этом разделе перечислены другие семейства вредоносных программ, имеющие сходства с данным семейством, на основе анализа EnigmaSoft. Многие семейства вредоносных программ создаются с использованием одних и тех же наборов инструментов и применяют одни и те же методы упаковки и шифрования, но обладают уникальными расширенными функциональными возможностями. Схожие семейства могут также иметь общий исходный код, атрибуты, значки, субкомпоненты, скомпрометированные и/или недействительные цифровые подписи и сетевые характеристики. Исследователи используют эти сходства для быстрой и эффективной сортировки образцов файлов и расширения правил обнаружения вредоносных программ.- MSIL.Spy.Agent.S
Файлы изменены
Файлы изменены
В этом разделе перечислены файлы, созданные, измененные, перемещенные и/или удаленные образцами из этого семейства. Активность файловой системы может дать ценную информацию о том, как вредоносное ПО функционирует в операционной системе.| Файл | Атрибуты |
|---|---|
| c:\users\user\documents\windows_inj_center_1ier | Synchronize,Write Attributes |
| c:\users\user\documents\windows_run_ceneter_sier | Synchronize,Write Attributes |
Изменения в реестре
Изменения в реестре
В этом разделе перечислены ключи и значения реестра, которые были созданы, изменены и/или удалены образцами из этого семейства. Активность реестра Windows может дать ценную информацию о функциональности вредоносных программ. Кроме того, вредоносные программы часто создают значения реестра, чтобы автоматически запускаться и неограниченно существовать после того, как первоначальное заражение скомпрометировало систему.| Ключ::Значение | Данные | Название API |
|---|---|---|
| HKCU\software\microsoft\windows\currentversion\run::mpsspdr16 | C:\Users\Urcgdicq\Documents\mwps\mwps.exe | RegNtPreCreateKey |
Использование API Windows
Использование API Windows
В этом разделе перечислены вызовы API Windows, используемые примерами из этого семейства. Анализ использования API Windows — это ценный инструмент, который может помочь выявить вредоносную активность, такую как перехват нажатий клавиш, повышение привилегий в системе безопасности, шифрование данных, утечка данных, вмешательство в работу антивирусного программного обеспечения и манипулирование сетевыми запросами.| Категория | API |
|---|---|
| User Data Access |
|
| Anti Debug |
|
| Other Suspicious |
|